CiberLATAMbywhalemate
Informe de inteligencia

Minería, metalurgia y recursos naturales — Agosto 2026

Ransomware dominó agosto en hidrocarburos y minería latinoamericana, con Oldelval y Ecopetrol como casos centrales y sin CVEs críticos reportados.

1 de sept de 202625 min
Minería, metalurgia y recursos naturales — Agosto 2026whalemateLa plataforma para gestionar el riesgo humano en ciberseguridad.

Hallazgos clave

Módulos mensuales de referencia

Estos módulos se completan automáticamente con los hechos verificados con fecha dentro del período. Cada uno declara su base y su criterio de conteo, de modo que las cifras reconcilien entre módulos. Son la lectura recurrente mes a mes; el análisis posterior desarrolla los casos sin repetir esta síntesis.

Ventana de los indicadores: 64 hechos con fecha en agosto 2026 · 7 de meses anteriores (marco comparativo, no volumen del mes) · 1 sin fecha confirmada (excluidos de los indicadores). Los hechos de meses anteriores se usan solo como marco comparativo en el análisis, nunca como volumen de este período.

CIBERLATAM / WHALEMATE Panel mensual de señal verificada agosto 2026 · América Latina Amenaza predominante: Ransomware (26 de 60 hechos). Cobertura: 64 hechos con fecha en agosto 2026 · 7 de meses anteri… HECHOS VERIFICADOS 60 base del período: todo conteo de abajo se mide sobre este total RANSOMWARE / EXTORSIÓN 26 3 cifrado de activos confirmado · 6 solo mención en leak site · 17 tipificación no INCIDENTES SIN TIPIFICAR 26 brechas o interrupciones sin tipo de amenaza declarado FRAUDE / PHISHING 1 campañas de fraude documentadas REGULACIÓN 1 normas, resoluciones o sanciones CVES ÚNICOS 0 ninguno en el material analizado (no implica ausencia en la región)
Panel mensual de señal verificada — Base: 60 hechos verificados con fecha en el período para América Latina.
MODULO FIJO MENSUAL Distribución por eje de amenaza agosto 2026 · América Latina Cada hecho cuenta en un solo eje, por lo que la suma es exactamente 60. "Incidentes sin tipificar" es el residuo. Ransomware 26 Incidentes 26 Sin clasificar 5 Fraude 1 Vulnerabilidades 1 Regulacion 1
Distribución por eje de amenaza — Cada hecho se asigna a un único eje según su tipificación; la suma reconcilia con los 60 hechos del período.
MODULO FIJO MENSUAL Distribución sectorial de señal agosto 2026 · América Latina Base: 60 hechos del período · suma 65 porque 5 hechos clasifican en más de un sector. Otros / sin sector identi… 34 Sector público / OIV 19 Telecom 5 Energia 4 Tecnologia 2 Finanzas 1
Distribución sectorial de señal — Clasificación heurística por sector de la víctima. Un hecho puede tocar más de un sector, por lo que la suma puede superar la base.
MODULO FIJO MENSUAL Distribución geográfica de señal agosto 2026 · América Latina Cada hecho se atribuye a un solo país o a cobertura regional, por lo que la suma es exactamente 60 sobre 60 hechos de… Regional 30 Argentina 15 USA 15
Distribución geográfica de señal — Hechos verificados del período agrupados por país o cobertura regional; cada hecho cuenta una sola vez.

Resumen ejecutivo del mes

Agosto de 2026 dejó una señal nítida en minería, metalurgia y recursos naturales de América Latina: el ransomware volvió a concentrar la atención, con 26 de 60 hechos verificados del período, mientras Oldelval en Argentina y Ecopetrol en Colombia ordenaron la lectura regional del mes. El impacto operativo directo siguió acotado en varios casos, pero la exposición de datos, la presión extorsiva y la necesidad de divulgar incidentes ante reguladores ganaron peso.

La foto del mes no muestra una sola crisis sistémica, sino un patrón de intrusión con efectos distintos según el activo y la capacidad de respuesta. Oldelval informó un ataque contra sistemas administrativos que no interrumpió el transporte de crudo y que fue reportado como hecho relevante ante la CNV. Ecopetrol, en cambio, reconoció acceso no autorizado a entornos en nube, la descarga de datos de miles de cuentas y un intento de cifrado bloqueado por controles internos. En ambos casos, la narrativa pública quedó atravesada por atribuciones no confirmadas, leak sites y comunicación regulatoria.

La amenaza predominante fue ransomware, pero el material del mes obliga a separar con precisión sus variantes. Hubo 3 casos con cifrado de activos confirmado, 6 donde solo apareció la víctima en un leak site y 17 en los que la tipificación no pudo determinarse con lo disponible. Esa ambigüedad no es menor: en activos de hidrocarburos y recursos naturales, el mismo grupo puede alternar entre extorsión, exfiltración y exhibición pública de víctimas sin que el daño operativo sea visible de inmediato.

El caso Oldelval merece un tratamiento aparte porque combina infraestructura crítica, divulgación ante mercado de capitales y atribución abierta a The Gentlemen bajo un esquema RaaS. La empresa sostuvo que el ataque quedó limitado a sistemas administrativos y que la cadena de transporte siguió operando. Distintas coberturas añadieron que la hipótesis más firme apuntaba a atacantes extranjeros y que los sistemas fueron restaurados, pero la autoría siguió sin confirmación independiente. Esa combinación de ataque real, impacto contenido y atribución disputada es representativa del mes.

Ecopetrol mostró un ángulo distinto, más cercano a la extorsión de datos que a la interrupción industrial. La petrolera colombiana informó que detectó una descarga no autorizada vinculada a unas 3.300 cuentas de usuario y a datos almacenados en la nube de alrededor de 15 empresas del grupo. También señaló que logró bloquear la fase de cifrado y revocar accesos. El episodio quedó asociado en la cobertura a The Gentlemen, aunque la compañía no validó públicamente al actor. En términos de riesgo, agosto dejó claro que el borde corporativo y los entornos cloud siguen siendo puntos de apoyo eficaces para operadores de ransomware contra el sector energético.

Panorama regional del mes

La señal regional de agosto fue alta, no por volumen bruto de escándalos, sino por la combinación de sectores sensibles, presión extorsiva y dos casos de referencia en hidrocarburos. En la región aparecieron al menos cinco sectores con hechos documentados, con petróleo, energía y recursos naturales ocupando el centro de la escena, y con señales accesorias en fraude, phishing, minería ilícita de criptomonedas y regulación. El riesgo cualitativo del mes es alto porque la severidad de algunos hechos supera la media, aunque no hubo un colapso operativo generalizado.

América Latina siguió mostrando una superficie de ataque muy amplia, pero el material del período concentra la atención en tres países. Argentina aportó el caso Oldelval, uno de los más sensibles por la naturaleza de la infraestructura y por la divulgación ante la CNV. Colombia sumó el incidente de Ecopetrol y la referencia posterior de un ministerio víctima de ransomware, que ayuda a dimensionar el entorno regional, aunque no pertenece al eje minero-energético. Chile y Perú aparecieron en la prensa por disrupciones del suministro de cobre asociadas a clima y accidentes, no a ciberincidentes, lo que sirve como contexto operativo para el sector, no como volumen de ataque.

La lectura sectorial importa porque el mes no quedó limitado a un tipo de activo. Hubo infraestructura de transporte de petróleo, grupos energéticos con nube corporativa, minería de criptomonedas ilícita como telemetría de fondo en Brasil y una referencia metodológica en ciberseguridad minera centrada en RBVM. En paralelo, el contrato de SLB con PDVSA, motivado por años de abandono y un ciberataque previo, volvió a mostrar que las secuelas de incidentes antiguos siguen condicionando decisiones comerciales y operativas en la industria extractiva regional.

La ausencia de CVEs críticos en el material analizado no debe interpretarse como tranquilidad técnica. Significa solo que no aparecieron vulnerabilidades críticas mencionadas en la cobertura recolectada para este eje y este mes. El riesgo de agosto provino más de credenciales, accesos remotos, nube, abuso de permisos y campañas de extorsión que de explotación pública de fallas específicas. Para equipos de defensa industrial, eso cambia el foco: endurecimiento de identidades, segmentación y monitoreo de exfiltración valen más que perseguir una lista de CVEs inexistente en el material.

CRONOLOGÍA Hechos verificados del período 2/8 OleoductosdelValle(Oldelval), 2/8 Medioseconómicosargentinos 2/8 Un digest deprensa 3/8 Coberturasperiodísticassobre el 3/8 Un grupo deransomware 3/8 Mediosargentinosdedefensa
Cronología de hechos verificados, agosto 2026 — Hitos con fecha confirmada dentro de agosto 2026. Los hechos de meses anteriores quedan fuera de la cronología y se usan solo como marco comparativo.

Indicadores del período

La tabla siguiente reproduce los indicadores calculados para agosto de 2026 sobre minería, metalurgia y recursos naturales en América Latina, con su base exacta y la comparación contra el mes anterior provista por el informe previo.

Indicador Agosto 2026 Mes anterior Variación
Hechos verificados del período 60 57 +3
Ventana temporal de los indicadores 64 hechos con fecha en agosto 2026 · 7 de meses anteriores (marco comparativo, no volumen del mes) · 1 sin fecha confirmada (excluidos de los indicadores) Igual N/D
Incidentes sin tipificar (brechas o interrupciones) 26 8 +18
Casos con ransomware o extorsión como eje primario 26 7 +19
Desglose de ransomware, cifrado de activos confirmado 3 Sin dato comparable N/D
Desglose de ransomware, solo mención en leak site 6 Sin dato comparable N/D
Desglose de ransomware, tipificación no determinable con el material 17 Sin dato comparable N/D
Casos de fraude o phishing documentados 1 4 -3
Movimientos regulatorios documentados 1 0 +1
CVEs críticos mencionados 0 Sin dato comparable N/D
Sectores con al menos un hecho documentado 5 6 -1
Amenaza predominante del mes Ransomware (26 de 60 hechos) Sin clasificar (23 de 57 hechos) Cambio de eje
Hechos con confirmación directa de la fuente 68% Sin dato comparable N/D
Cifras de telemetría agregada excluidas del volumen 4 (intentos o bloqueos agregados, no incidentes con impacto confirmado) Sin dato comparable N/D

La base de cálculo no incluye las 4 cifras de telemetría ni el hecho sin fecha confirmada. Tampoco suma los 7 hechos de meses anteriores, que se usan solo como marco comparativo. El cambio más marcado del mes fue la expansión de ransomware y de incidentes no tipificados, junto con una caída relativa de phishing y un único movimiento regulatorio, concentrado en el caso Oldelval.

Incidentes relevantes

La sección reúne los casos con mayor valor analítico para minería, metalurgia y recursos naturales, sobre todo aquellos que tocaron infraestructura energética, transporte de crudo, nube corporativa y comunicaciones regulatorias. El rasgo común fue la visibilidad pública del incidente, no la magnitud operativa de cada uno.

Oldelval, ataque a sistemas administrativos y divulgación ante la CNV

Oldelval fue el caso más visible del mes en Argentina y uno de los más sensibles para el sector de recursos naturales. La empresa informó ante la CNV que sufrió un ciberataque o incidente de seguridad informática que afectó sistemas administrativos, declaró que el episodio estaba controlado y sostuvo que el transporte de crudo no se interrumpió. La discusión pública se instaló tanto por el rol de la compañía como por el encuadre regulatorio de la notificación.

La cobertura coincidió en que el impacto quedó limitado al plano administrativo. MásEnergía, Diario Neuquino, The Rio Times, Infobae y Defonline coincidieron en que la operación de transporte siguió activa y que los sistemas afectados fueron restaurados. En paralelo, People of Internet remarcó que la obligación de informar vino del régimen de mercado de capitales, no de una ley sectorial específica de ciberseguridad. Eso convierte al caso en un ejemplo de gobernanza, no solo de respuesta técnica.

La atribución fue menos estable que el hecho en sí. The Gentlemen se adjudicó el ataque en canales públicos y varias coberturas lo trataron como RaaS, pero la empresa no confirmó autoría ni vector. Un blog agregador llegó a atribuir el incidente a incransom, lo que aumenta el ruido de atribución, no la certeza. Nivel4 añadió una lectura técnica útil al identificar a The Gentlemen como actor RaaS rastreado por Microsoft Threat Intelligence bajo Storm-2697.

En términos operativos, el caso sugiere una intrusión contenida, con afectación limitada a la capa administrativa y sin compromiso de la continuidad física del oleoducto. Eso no lo hace menor. En infraestructura crítica, la interrupción evitada también tiene valor de inteligencia, porque muestra que los controles, la segmentación y los procedimientos de recuperación funcionaron. La contracara es que la exposición pública, la presión de leak site y la necesidad de transparencia regulatoria ya forman parte del costo del incidente.

Ecopetrol, exfiltración en nube y bloqueo del cifrado

Ecopetrol aportó el otro gran caso del mes y, a diferencia de Oldelval, el foco estuvo en acceso no autorizado, exfiltración y un intento de cifrado que la empresa dijo haber bloqueado. La petrolera informó que el incidente involucró datos alojados en la nube de alrededor de 15 empresas del grupo, unas 3.300 cuentas de usuario y revocación de accesos comprometidos. También señaló que no se interrumpió la producción de petróleo.

La empresa fue más lejos en su respuesta que muchos actores regionales y detalló medidas concretas ante la Fiscalía General de Colombia. DataEnforce indicó que la compañía bloqueó la etapa de cifrado, mientras ITSitio Colombia explicó que la documentación ante la SEC habló de acceso no autorizado a entornos de almacenamiento en nube. El relato conjunto sugiere una campaña con componente de exfiltración y extorsión, pero sin impacto operativo visible sobre la producción.

La cobertura también registró un reclamo de The Gentlemen sobre la supuesta extracción de 327.095 archivos y alrededor de un terabyte de datos, cifra que Ecopetrol no confirmó. Ese punto es importante: la historia pública quedó dividida entre la confirmación corporativa de una descarga no autorizada y la autodeclaración del actor sobre el volumen sustraído. En este tipo de incidentes, la cifra del grupo atacante suele tener valor de presión, no de prueba cerrada.

Para el sector, el caso deja tres lecciones. Primero, la nube corporativa de conglomerados con múltiples subsidiarias puede convertirse en la vía de entrada o de extracción más expuesta. Segundo, revocar accesos y bloquear el cifrado sigue siendo una defensa relevante cuando la intrusión ya ocurrió. Tercero, la respuesta legal y regulatoria pasa a ser parte del incidente. La producción no se interrumpió, pero la superficie de exposición de datos y la potencial afectación financiera siguen abiertas.

Ministerio de Justicia de Colombia, ransomware y continuidad de servicios

Aunque no pertenece al eje minero-energético, el caso del Ministerio de Justicia colombiano sirve como señal contextual del mes. El 3 de agosto, el ministerio confirmó un ataque tipo ransomware que comprometió parte de su infraestructura y afectó la disponibilidad de varios servicios. El hecho se vinculó en la cobertura con un problema de seguridad originado días antes en una petrolera, lo que refuerza la idea de cadenas de impacto entre contratistas, organismos y operadores críticos.

La relevancia analítica no está en el sector, sino en el patrón. Un entorno administrativo comprometido en una organización con vínculos al ecosistema energético termina abriendo presión adicional sobre servicios públicos. Para operadores de recursos naturales, este tipo de casos subraya que la cadena de proveedores y prestadores no puede tratarse como una frontera teórica. Un contrato mal administrado puede terminar en un incidente con alcance mayor al previsto.

SLB y PDVSA, acceso a datos petroleros tras un ciberataque previo

A finales de agosto, Reuters y otros medios reportaron que SLB obtuvo acceso a datos petroleros venezolanos mediante un contrato con PDVSA, en un contexto de años de abandono y de un ciberataque reciente sobre esos sistemas. La nota no describió un incidente nuevo, pero sí mostró cómo los ataques previos siguen condicionando la reorganización de bases de datos y la administración de información sensible en el sector.

En clave regional, el caso recuerda que la consecuencia de un ciberataque no termina cuando se cierran los boletines de prensa. La necesidad de modernizar bases, depurar inventarios y recomponer accesos suele emerger meses después, y lo hace con una carga operativa y geopolítica considerable. En este caso no hay evidencia de un nuevo compromiso, pero sí de un entorno que continúa arrastrando secuelas de seguridad.

Amenazas y campañas activas

La actividad ofensiva del mes se concentró en ransomware y extorsión, con una única mención de fraude o phishing y sin material suficiente para sostener una narrativa de APT en el eje minero-energético. La forma del daño varió más que el nombre del actor.

Ransomware y extorsión

Ransomware fue la amenaza predominante del período, con 26 de 60 hechos verificados. Dentro de ese universo, solo 3 casos mostraron cifrado de activos confirmado, 6 quedaron en la categoría de sola mención en leak site y 17 no permitieron determinar con precisión si hubo cifrado, solo exfiltración o una reivindicación sin impacto visible. Esa distribución es clave porque evita leer todo ransomware como un mismo fenómeno.

Oldelval cayó en el grupo de casos con impacto controlado y tipificación pública como ransomware, aunque la empresa no confirmara autoría. Ecopetrol, en cambio, es el caso más claro de extorsión con intentos de cifrado bloqueados. También aparece el incidente atribuido a una multinacional francesa en Chile, reportado por BioBioChile como una campaña de ransomware con posible exfiltración y presión por pago, aunque la fuente no permita cerrar autoría ni alcance técnico. En todos los casos, la presión pública sobre la víctima formó parte del ataque.

El mes dejó además un subtexto relevante para el sector extractivo. The Gentlemen, un grupo que opera como RaaS según varias coberturas y análisis técnicos, apareció vinculado a víctimas de hidrocarburos en Argentina y Colombia. Esa coincidencia no prueba una campaña exclusiva contra el vertical, pero sí muestra afinidad por activos donde la continuidad operativa, la reputación corporativa y el cumplimiento regulatorio pesan al mismo tiempo.

La exfiltración sin cifrado merece tratamiento separado porque es el modo de ataque que más se parece al robo silencioso. En Ecopetrol, el valor del incidente estuvo tanto en la descarga no autorizada como en el intento de cifrado fallido. En Oldelval, la presión pública vino de la reivindicación de un grupo, pero la empresa sostuvo que no hubo interrupción del transporte. En ambos casos, el control de identidad y la restauración rápida de sistemas fueron más relevantes que la detección del malware en sí.

Fraude y phishing

Solo un hecho del mes quedó documentado dentro de fraude o phishing. La fuente disponible indica que el phishing sigue siendo efectivo en América Latina y que en el sector manufacturero una alta proporción de compañías reportó ataques, pero ese material es telemetría de percepción y no un incidente del eje minero-energético. Por eso debe leerse como señal de contexto, no como evidencia de una campaña específica contra minería o recursos naturales.

La relevancia para el vertical es indirecta pero real. Los operadores de recursos naturales dependen de cadenas de correo, ingeniería, mantenimiento y contratistas donde el phishing sigue funcionando como puerta de entrada. Agosto no mostró un caso emblemático de esta clase en el eje, pero el dato regional sugiere que la higiene de identidad sigue siendo un punto de presión para las compañías del sector.

APT e intrusión persistente

No hubo material suficiente para sostener una campaña APT identificada como tal en el vertical durante agosto. Lo que sí apareció fue persistencia operativa en forma de intrusiones con atribución discutida, como Oldelval y Ecopetrol, y una mención a origen extranjero en el caso argentino. Esa persistencia no equivale a una APT clásica, pero sí a un entorno en el que el atacante intenta sostener acceso, exfiltrar datos o monetizar con baja fricción.

Vulnerabilidades críticas

No se registraron CVEs críticos en el material analizado para agosto de 2026. Eso no implica ausencia de vulnerabilidades críticas explotadas en la región, solo que ninguna apareció en las fuentes recolectadas para este informe. En consecuencia, la tabla queda vacía y la lectura técnica debe apoyarse en accesos comprometidos, abuso de credenciales y exposición en nube, no en una lista de fallas publicadas.

CVE Software Explotación Fuente
No se registraron CVEs críticos en el material analizado N/D N/D N/D

Regulación y cumplimiento

Agosto dejó un movimiento regulatorio claro y un precedente de cumplimiento que vale más por su forma que por su monto. Oldelval informó su incidente como hecho relevante ante la CNV, y People of Internet subrayó que la obligación de transparencia provino del régimen de valores, no de una normativa específica de ciberseguridad para infraestructura crítica. Ese matiz importa porque fija quién obliga a reportar y con qué lenguaje.

La CNV aparece así como vector de disclosure, no solo como regulador financiero. La compañía detalló que el incidente afectó sistemas administrativos, que el transporte de crudo siguió sin interrupciones y que los sistemas fueron restaurados. La cadena de información pública, en este caso, pasó por el mercado de capitales antes que por una autoridad sectorial de ciberseguridad. Para otros operadores de recursos naturales, esa secuencia es un antecedente de gobernanza.

Ecopetrol también mostró cumplimiento más amplio, aunque de una naturaleza distinta. La empresa reportó el incidente en documentación ante la SEC, comunicó revocación de accesos, denuncias ante la Fiscalía y trabajo con firmas especializadas y autoridades nacionales. El mensaje regulatorio es que los incidentes cloud con impacto en cuentas y datos ya no se administran solo como problema técnico, sino como exposición legal, bursátil y de gobierno corporativo.

En conjunto, el mes confirma que el compliance cibernético en recursos naturales se está desplazando hacia dos frentes. Por un lado, disclosure ante mercados y entes de control. Por otro, trazabilidad de accesos, respuesta forense y capacidad de demostrar que la operación crítica no se detuvo. Quien no pueda documentar ambos planos quedará en desventaja frente a reguladores, clientes y aseguradoras.

Países y subsegmentos más afectados

Los países con mayor densidad de hechos relevantes en el eje fueron Argentina y Colombia, seguidos por señales operativas en Perú, Chile, Brasil y Venezuela. El peso no se explica por cantidad pura de incidentes comparables, sino por la sensibilidad de los activos afectados y por la calidad de la evidencia disponible en cada país.

Argentina

Argentina concentró el caso Oldelval, que domina la lectura del país en agosto. Se trata de la principal red de transporte de petróleo vinculada a Vaca Muerta, con alrededor del 75% del crudo del yacimiento circulando por sus ductos según la cobertura económica. El incidente fue informado a la CNV, afectó sistemas administrativos y no interrumpió el transporte de crudo.

Lo más llamativo en Argentina no fue solo el ataque, sino la forma de su exposición. El hecho pasó por el regulador de valores y fue recogido por medios especializados, de defensa, energía y economía. Además, la atribución quedó abierta entre The Gentlemen y otras hipótesis, incluyendo una mención aislada a incransom. Para un operador de infraestructura crítica, ese nivel de ruido informativo ya es parte del daño.

Colombia

Colombia quedó marcada por Ecopetrol, una compañía estatal cuyo incidente involucró nube corporativa, descarga no autorizada y un intento de cifrado bloqueado. La compañía confirmó que no hubo interrupción de producción, pero la exposición de datos de miles de cuentas y de unas 15 empresas vinculadas la convierte en uno de los hechos más relevantes del mes para recursos naturales en la región.

El país también aportó la referencia al Ministerio de Justicia como caso de ransomware, útil para entender el clima general de exposición. No es un activo minero o energético, pero sí un recordatorio de que los operadores críticos no trabajan aislados. La gestión de proveedores, credenciales y accesos compartidos sigue siendo un punto de falla transversal.

Chile

Chile apareció en dos planos distintos. Por un lado, la investigación periodística sobre la empresa francesa afectada por ransomware y con filial en Quilicura mostró posible exfiltración y presión extorsiva. Por otro, Bloomberg reportó problemas de suministro de cobre por tormentas y por la paralización de una mina en Perú, con mención a operaciones mineras y logísticas chilenas afectadas por clima. Ninguno de esos hechos equivale a un ciberincidente minero chileno confirmado en el material, pero ambos ayudan a dimensionar la fragilidad operacional del sector.

Perú

Perú fue relevante por Las Bambas, donde MMG reanudó operaciones el 21 de agosto tras una paralización asociada a un accidente laboral. La noticia es útil porque acota el impacto sobre la oferta de cobre y evita una lectura errónea de ciberincidente. En el material no hay evidencia de un ataque informático sobre la mina, solo de una interrupción operativa ajena a ciberseguridad.

Brasil

Brasil aportó dos tipos de señal. La telemetría de Fortinet, citada por la prensa local, habló de casi 250 mil millones de ataques cibernéticos entre enero y julio y de 69.000 ocurrencias de cryptomining en el país durante ese período. Esa cifra es telemetría, no incidente con impacto confirmado, pero muestra presión sostenida sobre la infraestructura tecnológica brasileña.

Además, una nota especializada señaló que los intentos de cryptomining en Brasil superaron el total del año anterior. Para el eje de recursos naturales, esto importa porque la minería ilícita de criptomonedas compite por capacidad de cómputo, energía y visibilidad operativa, aunque no implique por sí misma una intrusión con daño confirmado al sector extractivo.

Venezuela

Venezuela quedó atravesada por el caso PDVSA y el contrato con SLB. La cobertura de Reuters y otras fuentes sostuvo que la compañía estadounidense obtuvo acceso a datos de yacimientos para organizar y modernizar bases obsoletas tras años de abandono y un ciberataque reciente. No hay un incidente nuevo documentado aquí, pero sí una consecuencia estructural del deterioro de sistemas y de la necesidad de recuperar control sobre información crítica.

Tendencias y señales a monitorear

La principal tendencia del mes es el salto de ransomware y de incidentes no tipificados respecto de julio. El informe comparativo muestra 26 casos con ransomware o extorsión como eje primario, contra 7 el mes anterior, y 26 incidentes sin tipificar, contra 8. Ese cambio no se puede explicar solo por más ruido de cobertura. Habla de una amenaza más visible, más monetizable y más difícil de clasificar con precisión.

La segunda señal es la caída del phishing documentado y la escasa presencia de fraude. Pasar de 4 a 1 caso de fraude o phishing no significa que el vector desapareció, sino que perdió centralidad en el material del mes frente a campañas de extorsión. Para seguridad defensiva, esto sugiere que la conversación operativa debe concentrarse menos en el correo aislado y más en accesos persistentes, identidades y movimiento lateral.

La tercera señal es la consolidación del disclosure regulatorio como parte del incidente. Oldelval mostró que el hecho relevante ante la CNV puede ser el mecanismo que ordena la narrativa pública. Ecopetrol hizo algo similar con SEC, Fiscalía y comunicación corporativa. Esto obliga a los equipos a preparar no solo contención técnica, sino una cadena de evidencia apta para reguladores y auditores.

La cuarta señal es la creciente relevancia de la nube. Ecopetrol no fue golpeada por un PLC expuesto ni por una terminal aislada, sino por entornos de almacenamiento en cloud y cuentas de usuario asociadas a varias empresas del grupo. En minería, metalurgia y recursos naturales, donde la narrativa de riesgo suele centrarse en tecnología operativa, agosto recordó que la capa corporativa sigue siendo el objetivo más rentable para los atacantes.

La quinta señal es que la ausencia de CVEs críticos en el material no mejora el panorama. Si el mes se organizó en torno a credenciales, accesos, exfiltración y RaaS, la defensa debe leerlo como un problema de identidad, segmentación y visibilidad de datos. No apareció una vulnerabilidad estrella que explique todo. Lo que sí apareció fue una madurez ofensiva suficiente para explotar lo que ya existe dentro de las redes.

Tipos de señal en agosto 2026Hechos60Sin tipificar26Ransomware26Fraude/phishing1Regulación1
Distribución de impacto por tipo de señal — Comparativo de la composición del período según los indicadores provistos, sin telemetría agregada.

Recomendaciones para equipos de seguridad

La prioridad para equipos de seguridad en minería, metalurgia y recursos naturales debería ser reforzar el control de identidad y la capacidad de recuperación, porque agosto mostró intrusiones que avanzaron sin necesidad de una vulnerabilidad crítica públicamente identificada. Los incidentes más relevantes se apoyaron en accesos, nube, exfiltración y presión extorsiva.

Primero, revisar privilegios de cuentas administrativas y de terceros. El mes dejó suficientes señales de abuso de permisos y accesos comprometidos como para tratar los privilegios excesivos como un riesgo operativo, no como una cuestión de higiene. Cualquier contratista con acceso innecesario a producción, nube o sistemas de soporte debe quedar en un proceso de recertificación inmediato.

Segundo, endurecer la segmentación entre entornos administrativos y operativos. Oldelval mostró que un ataque puede quedar confinado a sistemas administrativos, pero eso no significa que el problema sea menor. La separación estricta entre transporte, control industrial, ERP y servicios de identidad sigue siendo una de las pocas barreras que evita que una intrusión corporativa se vuelva operativa.

Tercero, probar la revocación de accesos y la respuesta a exfiltración. Ecopetrol destacó por su capacidad de bloquear cifrado y revocar credenciales comprometidas. Esas acciones no se improvisan en medio del incidente. Deben ensayarse con simulacros que incluyan nube, repositorios documentales, cuentas de servicio y accesos de terceros.

Cuarto, preparar un paquete de divulgación regulatoria antes del evento. El caso Oldelval demuestra que el lenguaje del informe al regulador, la cronología y la evidencia técnica importan tanto como el contención. Los equipos legales, de cumplimiento y de seguridad deben acordar umbrales, plantillas y responsables de comunicación antes de que ocurra el incidente.

Quinto, monitorear leak sites y canales de atribución con criterio. El mes dejó grupos autoadjudicándose ataques y versiones contradictorias sobre la autoría. Eso obliga a separar inteligencia útil de propaganda de los atacantes. La atribución pública solo debe entrar en decisiones operativas cuando haya corroboración independiente, no cuando el grupo la reclama.

Preguntas frecuentes

¿Qué combina agosto entre Oldelval y Ecopetrol que no se ve en otros casos del mes?

Ambos incidentes unen infraestructura crítica, exposición pública y respuesta regulatoria, pero con impactos distintos. Oldelval reportó afectación a sistemas administrativos sin detener el transporte de crudo y Ecopetrol confirmó acceso no autorizado y bloqueo del cifrado. La comparación se desarrolla en Incidentes relevantes y Regulación y cumplimiento.

¿Por qué el informe insiste en separar cifrado, exfiltración y leak site?

Porque agosto mostró tres impactos distintos dentro de la misma etiqueta ransomware. Hubo cifrado confirmado en pocos casos, una sola mención pública en leak site en otros y varias situaciones donde el material no permitió cerrar la tipificación. Esa distinción está en Amenazas y campañas activas y en los Indicadores del período.

¿Qué cambia para un operador de recursos naturales si no hubo CVEs críticos en el material?

Cambia el foco defensivo. En este mes, el riesgo no vino de una falla publicada sino de accesos, credenciales, nube y presión extorsiva. Eso obliga a priorizar identidad, segmentación y recuperación sobre la caza de una vulnerabilidad concreta. El matiz está en Vulnerabilidades críticas y en Tendencias y señales a monitorear.

¿Qué país quedó más expuesto por la combinación de ciberseguridad y disclosure regulatorio?

Argentina, por el caso Oldelval, porque el incidente llegó a la CNV, se reportó como hecho relevante y quedó conectado con la continuidad de transporte petrolero. Colombia también tuvo un caso fuerte con Ecopetrol, pero allí el foco estuvo más en exfiltración y bloqueo de cifrado que en divulgación ante mercado de capitales. Ver Países y subsegmentos más afectados.

¿La telemetría de cryptomining en Brasil cuenta como incidente del sector?

No. Son intentos o bloqueos automatizados, no intrusiones con impacto confirmado, y por eso no se suman al volumen del mes. Sí sirven como señal de contexto para entender presión sobre infraestructura tecnológica y consumo de recursos. La aclaración metodológica aparece en Indicadores del período y Limitaciones del material.

Limitaciones del material

Este informe se construyó exclusivamente con los hechos provistos para agosto de 2026 sobre minería, metalurgia y recursos naturales en América Latina. La ventana temporal de los indicadores incluye 64 hechos con fecha en agosto 2026, 7 hechos de meses anteriores usados solo como marco comparativo y 1 hecho sin fecha confirmada, que quedó excluido de los indicadores.

Un indicador en 0, en particular el de CVEs críticos, significa que no se registraron en el material analizado, no que hayan estado ausentes en la región. La misma lógica aplica a otras categorías no observadas o con bajo volumen. La ausencia en el corpus no equivale a ausencia real del fenómeno.

Las cifras de telemetría agregada, como intentos, bloqueos, escaneos y promedios semanales de vendors, fueron excluidas del volumen de incidentes. Si se mencionan, es solo como contexto y con la aclaración de que son intentos o bloqueos automatizados, no intrusiones con impacto confirmado. También se excluyeron redes sociales de consumo y contenido patrocinado o comercial que no estaba habilitado como fuente primaria para afirmaciones externas.

El material disponible privilegia fuentes periodísticas, reportes técnicos y avisos corporativos o regulatorios. Eso permite reconstruir con bastante claridad los casos Oldelval y Ecopetrol, pero deja menos certeza sobre atribuciones, volúmenes de exfiltración y tipificación fina en varios incidentes. Donde la fuente no permitió cerrar un dato, el informe lo dice explícitamente antes que sobreinterpretarlo.

Fuentes