CiberLATAMbywhalemate
Informe de inteligencia11 de ago de 202626 min

Neobancos, FinTech y procesadores de pago (PSP) — Julio 2026

Julio dejó presión regulatoria en Perú y Brasil, además de 40 hechos de vulnerabilidades y un incidente operativo en loterías Caixa.

Neobancos, FinTech y procesadores de pago (PSP) — Julio 2026whalemateLa plataforma para gestionar el riesgo humano en ciberseguridad.

Hallazgos clave

Módulos mensuales de referencia

Estos módulos se completan automáticamente con los hechos verificados con fecha dentro del período. Cada uno declara su base y su criterio de conteo, de modo que las cifras reconcilien entre módulos. Son la lectura recurrente mes a mes; el análisis posterior desarrolla los casos sin repetir esta síntesis.

Ventana de los indicadores: 66 hechos con fecha en julio 2026 · 1 sin fecha confirmada (excluidos de los indicadores). Los hechos de meses anteriores se usan solo como marco comparativo en el análisis, nunca como volumen de este período.

CIBERLATAM / WHALEMATE Panel mensual de señal verificada julio 2026 · América Latina Amenaza predominante: Vulnerabilidades (40 de 66 hechos). Cobertura: 66 hechos con fecha en julio 2026 · 1 sin fecha … HECHOS VERIFICADOS 66 base del período: todo conteo de abajo se mide sobre este total RANSOMWARE / EXTORSIÓN 1 1 tipificación no determinable con el material INCIDENTES SIN TIPIFICAR 3 brechas o interrupciones sin tipo de amenaza declarado FRAUDE / PHISHING 0 campañas de fraude documentadas REGULACIÓN 3 normas, resoluciones o sanciones CVES ÚNICOS 15 CVE-2025-68686 / CVE-2026-15409
Panel mensual de señal verificada — Base: 66 hechos verificados con fecha en el período para América Latina.
MODULO FIJO MENSUAL Distribución por eje de amenaza julio 2026 · América Latina Cada hecho cuenta en un solo eje, por lo que la suma es exactamente 66. "Incidentes sin tipificar" es el residuo. Vulnerabilidades 40 Sin clasificar 19 Regulacion 3 Incidentes 3 Ransomware 1
Distribución por eje de amenaza — Cada hecho se asigna a un único eje según su tipificación; la suma reconcilia con los 66 hechos del período.
MODULO FIJO MENSUAL Distribución sectorial de señal julio 2026 · América Latina Base: 66 hechos del período · suma 82 porque 16 hechos clasifican en más de un sector. Tecnologia 41 Sector público / OIV 17 Finanzas 12 Otros / sin sector identi… 6 Energia 4 Telecom 1 Retail / consumo 1
Distribución sectorial de señal — Clasificación heurística por sector de la víctima. Un hecho puede tocar más de un sector, por lo que la suma puede superar la base.
MODULO FIJO MENSUAL Distribución geográfica de señal julio 2026 · América Latina Cada hecho se atribuye a un solo país o a cobertura regional, por lo que la suma es exactamente 66 sobre 66 hechos de… Regional 58 Brasil 4 Perú 4
Distribución geográfica de señal — Hechos verificados del período agrupados por país o cobertura regional; cada hecho cuenta una sola vez.

Resumen ejecutivo del mes

Julio cerró con una señal clara para el vertical de neobancos, FinTech y procesadores de pago en América Latina: el riesgo más visible no vino de un solo gran evento de pérdida de datos, sino de la combinación entre exposición operativa, presión regulatoria y una avalancha de vulnerabilidades explotadas activamente. En el material verificado del mes, la amenaza predominante fue vulnerabilidades, con 40 de 66 hechos, mientras que los incidentes sin tipificar se limitaron a 3 y hubo un solo caso donde el eje primario fue ransomware o extorsión. La foto del mes, por lo tanto, no es la de un mercado dominado por fraude masivo documentado, sino la de un entorno en el que la superficie técnica de terceros y de plataformas críticas siguió tensionando la continuidad operativa.

El caso más concreto de impacto operativo fue el ataque que afectó al sistema que opera las loterías de Caixa, con restricciones en límites de transacciones, suspensión de depósitos y pagos de boletos, y una referencia periodística a desvío de R$ 1 millón. Para este informe, ese episodio importa menos por el monto que por la lectura funcional: hubo degradación de servicios que tocan flujos de pago y aceptación de operaciones, es decir, un problema muy cercano al perímetro transaccional que comparten PSP, adquirencia y entornos de recaudo. Aunque la cobertura no sitúa el incidente dentro de un neobanco o una fintech propiamente dicha, sí se inserta en el mismo ecosistema de pagos digitalizados que este vertical necesita vigilar.

En paralelo, el mes estuvo marcado por señales regulatorias de dos mercados grandes. Brasil avanzó en la idea de restringir el acceso al Pix a bancos y fintechs con controles de ciberseguridad débiles, una señal que no debe leerse como un hecho ya aplicado, sino como una posible palanca de supervisión más dura sobre participantes que no demuestren madurez mínima. Perú, por su parte, aceleró la obligación de notificación pública y a usuarios de incidentes de ciberseguridad, con plazos de 24 horas para informar eventos y una obligación adicional de comunicar determinadas interrupciones dentro de diez días hábiles. En términos de cumplimiento, julio fue un mes de mayor presión sobre la transparencia operativa y la trazabilidad de eventos.

La información de fuentes sectoriales y de organismos sobre vulnerabilidades mostró un patrón repetido: CISA y resúmenes técnicos asociados siguieron incorporando CVEs explotados activamente al catálogo KEV, incluidos fallos de Oracle E-Business Suite, Fortinet FortiOS, FortiSandbox, SonicWall SMA1000, Adobe ColdFusion, SharePoint y varios componentes de terceros. Para un equipo de seguridad en pagos, esto no es una lista abstracta. Oracle EBS y su componente Oracle Payments File Transmission aparecieron explícitamente como parte de la discusión, con CVE-2026-46817 descrita como crítica, explotable sin autenticación y con acceso HTTP. En otras palabras, el mes reforzó que los activos corporativos de back office, facturación, conciliación, portales de administración y middleware siguen siendo tan relevantes como los canales de cara al cliente.

Un dato adicional ayuda a interpretar el clima regional. Aunque el informe contiene referencias económicas sobre presión fiscal, costos de financiamiento y precios de energía, esas piezas no deben confundirse con telemetría de seguridad ni con un aumento directo de incidentes. Sí permiten, en cambio, entender un contexto en el que la gestión de riesgo operacional, gasto en controles y priorización de remediación compiten con márgenes presionados. Para un neobanco o un PSP, ese entorno puede traducirse en retrasos en parches, dependencia de proveedores y mayor exposición a plataformas heredadas o integraciones apuradas.

CRONOLOGÍA Hechos verificados del período 1/7 Elresumenmacroeconómicomensual 1/7 El informe deNumo 1/7 La misióntécnica citada 1/7 Numo informó queel 2/7 La SBS de Perú 2/7 La mismacoberturaseñala
Cronología de hechos verificados, julio 2026 — Hitos con fecha confirmada dentro de julio 2026. Los hechos de meses anteriores quedan fuera de la cronología y se usan solo como marco comparativo.

Panorama regional del mes

La lectura regional de julio es de riesgo alto, basada en volumen y severidad de hechos verificados. El volumen de vulnerabilidades explotadas activamente fue dominante y apareció acompañado por hechos de alcance regulatorio y al menos un incidente con impacto operativo visible. No hubo en el material una ola de fraude o phishing documentada como categoría principal del mes, pero sí una advertencia explícita de la SBS peruana sobre denuncias por suplantación de identidad y operaciones bancarias no autorizadas, con uso de phishing y llamadas telefónicas para obtener datos personales y financieros. Como ese hecho carece de fecha confirmada, no entra en los indicadores, pero sí sirve para completar la lectura del entorno de abuso sobre canales digitales.

América Latina mostró en julio una tensión típica de la industria de pagos: por un lado, los reguladores piden más trazabilidad, notificación y controles para los participantes del ecosistema; por otro, el plano técnico continúa revelando fallas explotables en software de uso general y en aplicaciones empresariales que soportan operaciones financieras. La convivencia entre ambas capas es crítica. Los incidentes no siempre se materializan como robo visible de fondos o exfiltración confirmada, pero una vulnerabilidad crítica en un componente de pagos, de autenticación o de administración puede degradar confianza, frenar transacciones y forzar ventanas de emergencia que impactan usuarios y comercios.

La presión regulatoria más clara estuvo en Brasil y Perú. El Banco Central brasileño estudió condicionar el acceso al Pix al nivel de madurez cibernética de bancos y fintechs, lo que sugiere una lógica de supervisión por riesgo y no solo por licenciamiento. En Perú, el paquete regulatorio publicado por la SBS empuja a comunicar incidentes y caídas con una rapidez que obligará a madurar los procesos internos de clasificación, escalamiento y contacto con clientes. Para equipos de cumplimiento, el desafío no es solo legal. También es operativo: registrar bien el evento desde el inicio, distinguir interrupción de ciberincidente y mantener coherencia entre el diagnóstico técnico y la comunicación pública.

En lo técnico, la señal regional estuvo fuertemente sesgada hacia software expuesto y explotación activa. Oracle E-Business Suite, Fortinet, SonicWall, Adobe ColdFusion, SharePoint, Langflow y componentes de WordPress y Joomla aparecieron en los resúmenes de julio. Esto sugiere que los atacantes y los investigadores de amenazas siguieron encontrando rentabilidad en grandes superficies de ataque, muchas de ellas fuera del núcleo bancario puro pero integradas a su cadena de valor. Para un PSP, el riesgo no se limita a la pasarela visible. También alcanza el ERP, el CRM, el portal de proveedores, la mesa de ayuda, el sistema de tickets y cualquier aplicación que tenga credenciales privilegiadas o conectividad con datos de pago.

La evaluación cualitativa regional, entonces, no es de un mercado en crisis generalizada, sino de un entorno de exposición alta, con alta sensibilidad a fallas de terceros y una capacidad regulatoria creciente para obligar a las entidades a reportar y corregir más rápido. El punto de fallo más peligroso no es necesariamente el más mediático. Suele estar en la combinación de un componente explotado activamente, un proceso de parcheo tardío y una arquitectura de pagos que no tolera bien la caída de un eslabón intermedio.

Indicadores del período

Indicador Valor
Hechos verificados del período (base de todos los indicadores) 66
Ventana temporal de los indicadores 66 hechos con fecha en julio 2026 · 1 sin fecha confirmada (excluidos de los indicadores)
Incidentes sin tipificar (brechas o interrupciones) 3
Casos con ransomware o extorsión como eje primario 1
Desglose de ransomware por tipo de impacto: Tipificación no determinable con el material 1
Casos de fraude o phishing documentados 0
Movimientos regulatorios documentados 3
CVEs críticos mencionados 15
Sectores con al menos un hecho documentado 6
Amenaza predominante del mes Vulnerabilidades (40 de 66 hechos)
Hechos con confirmación directa de la fuente 97%

Incidentes relevantes

Sistema de loterías de Caixa

La cobertura periodística de Defender360 indicó que un ataque cibernético afectó al sistema que opera las loterías de Caixa y derivó en restricciones concretas de servicio, entre ellas límites de transacciones, suspensión de depósitos y pagos de boletos. La fuente también habló de desvío de R$ 1 millón y de cinco días con servicios restringidos al momento de la publicación. Para el análisis sectorial, el dato más importante no es solo la atribución del daño económico, sino la disrupción sobre un sistema que se vincula con pagos minoristas, recaudo y experiencia de usuario.

Aunque el hecho no corresponde a un neobanco ni a un PSP puro, sí toca el mismo ecosistema de infraestructura transaccional donde una caída en los flujos de entrada y salida puede convertirse rápidamente en un problema reputacional y operativo. El caso encaja en la categoría de incidente con impacto operativo verificable. No se presentó evidencia de exfiltración ni de cifrado confirmado en el material provisto, así que conviene leerlo como una interrupción o degradación de servicio asociada a un ataque, no como un caso de ransomware plenamente tipificado.

La lección para operadores de pagos es clara: cuando el canal afectado es parte del circuito de aceptación o liquidación, la interrupción deja de ser una anécdota técnica. Pasa a ser un problema de negocio, de atención al cliente y de cumplimiento con contrapartes. En entornos donde la confianza depende de la disponibilidad, una degradación sostenida durante varios días tiene efectos que van más allá del incidente inicial.

Respuesta regulatoria de Brasil sobre Pix

El 6 de julio, O Globo informó que el Banco Central de Brasil estudiaba restringir el acceso al Pix a bancos y fintechs con controles de seguridad cibernética considerados débiles. La formulación es importante: se trató de una consideración regulatoria, no de una sanción ya ejecutada. Aun así, el mensaje al mercado es fuerte. El acceso a un riel de pagos tan crítico empieza a vincularse de forma más explícita con la postura de seguridad y con la capacidad de demostrar controles mínimos.

Para el subsegmento de fintechs, el anuncio funciona como señal disciplinaria. Las entidades que dependen de Pix para originar pagos, cobrar, retirar o hacer movimientos entre cuentas deberían interpretar la noticia como un aviso de que la convivencia entre innovación y riesgo operativo estará cada vez más condicionada por la evidencia de madurez en ciberseguridad. Esto puede afectar tanto a jugadores pequeños como a plataformas de mayor escala que subcontratan partes sensibles de su stack.

También hay una lectura indirecta para PSP y procesadores. Si un banco o fintech pierde accesibilidad a un riel o ve comprometido su derecho de integración por debilidad de controles, la cadena de liquidación y conciliación completa puede sufrir retrasos, revisiones contractuales o mayores exigencias de auditoría por parte de contrapartes.

Nuevas obligaciones de notificación en Perú

Perú concentró tres piezas de regulación y cumplimiento en julio. Infobae Perú informó el 2 de julio que la SBS estableció que las entidades financieras deben comunicar a los usuarios, dentro de 24 horas de tomar conocimiento, los eventos que puedan afectarlos, incluidos incidentes de ciberseguridad e interrupciones en canales de atención. La misma cobertura añadió que, en casos distintos a interrupciones en canales de atención, la comunicación a los usuarios debe realizarse dentro de los diez días hábiles siguientes, con información sobre el evento y las acciones adoptadas. Más tarde, Brújula Digital reportó que la Resolución SBS 01741-2026 obliga a informar públicamente sobre incidentes de ciberseguridad a las 24 horas de conocido el evento.

La iupana del 13 de julio reforzó la idea de que bancos y fintechs peruanos enfrentan un nuevo desafío de comunicación de incidentes. En conjunto, las tres coberturas dibujan un mismo movimiento: menos tolerancia a la opacidad, menos margen para respuestas tardías y mayor presión sobre las áreas que coordinan ciberseguridad, legal, atención al cliente y comunicación corporativa. Para un operador de pagos, el efecto práctico es inmediato. No alcanza con detectar y contener. También hay que clasificar, documentar y comunicar dentro de plazos muy cortos.

El cambio impacta en el playbook de respuesta a incidentes. Si la entidad no tiene inventario claro de activos, criterios para distinguir interrupciones de seguridad, y circuitos de aprobación ya ensayados, el cumplimiento del plazo puede ser más difícil que la contención técnica. En un ecosistema donde muchas funciones se apoyan en proveedores y terceros, la velocidad de validación interna importa tanto como la respuesta del SOC.

Afirmación no confirmada de Section9 sobre una fintech brasileña

El 26 de julio, DeXpose reportó que el grupo Section9 reclamó un ataque contra una fintech con base en Brasil y amenazó con publicar datos si no había contacto. La publicación, sin embargo, es una alegación del propio actor y no una confirmación independiente. Por esa razón no debe leerse como incidente verificado, sino como una señal de posible actividad de extorsión o presión reputacional que no alcanzó validación adicional en el material disponible.

Desde la perspectiva analítica, este tipo de entrada sí interesa porque muestra la persistencia de los leak sites y de los canales de presión postintrusión como herramienta de negociación. Pero la disciplina editorial obliga a no sobredimensionar una reivindicación no corroborada. Si no hay confirmación de cifrado, exfiltración o siquiera contacto real con la víctima, lo prudente es dejarlo en la categoría de alegación atribuida al actor.

Afirmación no confirmada sobre una gran credenciadora y gateway en Brasil

El 12 de julio, Minuto da Segurança difundió un manifiesto del grupo 1877 Team que afirmó haber comprometido la infraestructura de una gran credenciadora y proveedora de gateway de pago que opera en Brasil, con mención a PagBank. La propia cobertura aclaró que no había confirmación oficial del Banco Central, del CERT.br ni de redes de adquirencia locales. Por lo tanto, el caso no puede leerse como brecha confirmada en el mes.

Aun con esa reserva, el hecho es útil para el mapeo de amenazas del vertical. Los procesadores y gateways suelen ser objetivos de alto valor porque concentran autenticación, autorización, reglas antifraude, tokenización y orquestación de pagos. Una mera reivindicación no valida impacto, pero sí sugiere por dónde buscan posicionarse los atacantes cuando apuntan al ecosistema de pagos brasileño.

Amenazas y campañas activas

Ransomware y extorsión, una sola mención con impacto no determinado

En el material del mes hubo un único caso con eje primario de ransomware o extorsión, y la tipificación de impacto no pudo determinarse con precisión. La pieza de DeXpose sobre Section9 en una fintech brasileña es la referencia que mejor encaja en esa categoría, pero la propia fuente presenta la información como reclamación del actor. No hay en el material confirmación de cifrado de activos, ni de exfiltración validada, ni de negociación comprobada con la víctima.

Esa ambigüedad es relevante. En el vertical de pagos, muchos actores maliciosos usan el lenguaje de ransomware para producir urgencia, pero no siempre el resultado operativo es el mismo. Puede tratarse de una simple mención en leak site, de una extorsión sin cifrado o de una intrusión más profunda. Cuando la evidencia no alcanza para distinguir entre esos escenarios, el informe debe preservarlo así, porque el riesgo que enfrenta la entidad y las contramedidas inmediatas no son idénticos en cada caso.

La lectura práctica es que el ecosistema sigue siendo atractivo para actores que buscan presión reputacional sobre empresas financieras con fuerte dependencia de la confianza pública. En una fintech, una sola afirmación creíble de exposición puede afectar onboarding, alianzas y percepción de solvencia operativa, aun sin un daño técnico plenamente probado.

Fraude y phishing

No hubo casos de fraude o phishing documentados como incidentes del período dentro del corpus fechado de julio. Eso no significa ausencia de actividad en la región, sino ausencia de hechos tipificados en el material de este mes. La única referencia cercana proviene de la SBS peruana, en un hecho sin fecha confirmada, al advertir aumento de denuncias por fraudes digitales vinculados a suplantación de identidad y operaciones bancarias no autorizadas, con uso de phishing y llamadas telefónicas para obtener datos personales y financieros.

La ausencia de una categoría formal en los indicadores no debería llevar a una lectura complaciente. Al contrario, el contexto regulatorio de Perú y la presión sobre los canales de pago sugieren que el fraude de identidad sigue siendo una amenaza estructural, especialmente cuando se combina con interrupciones de servicio o con incidentes que fuerzan a los usuarios a buscar canales alternativos menos seguros. Para fintechs y PSP, la fricción operativa suele ser un habilitador del fraude social.

APT, intrusión oportunista y presión sobre software expuesto

El mes no ofreció evidencia suficiente para atribuir campañas APT clásicas en el vertical. Lo que sí mostró fue una cadena sostenida de explotación oportunista sobre vulnerabilidades críticas y activamente explotadas. Ese patrón, aunque menos glamoroso que una intrusión sofisticada, es el que más daño puede producir en entornos de pagos cuando los sistemas afectados son portales de administración, componentes de back office o middleware con acceso a información financiera.

Oracle E-Business Suite apareció varias veces en el material, con especial atención a CVE-2026-46817, un fallo crítico en Oracle Payments File Transmission que fue descrito como explotable sin autenticación y mediante acceso HTTP. También hubo referencias a Fortinet FortiOS, FortiSandbox, SonicWall SMA1000 y SharePoint. La coincidencia de estos nombres no implica que todos hayan sido usados contra entidades latinoamericanas, pero sí que el ecosistema de software que sostiene operaciones empresariales críticas fue intensamente presionado en el período.

Para un CISO de fintech o PSP, el mensaje no es abstracto. Las campañas más peligrosas en julio no fueron necesariamente las más ruidosas, sino las que aprovecharon la brecha entre la publicación del parche y su implementación real. En una cadena de pagos, ese retraso puede alcanzar a sucursales, back office, paneles de conciliación, conectores con bancos patrocinadores y entornos de pruebas mal segmentados.

Vulnerabilidades críticas

En el material analizado se registraron 15 CVEs críticos mencionados. La tabla siguiente resume los que aparecen explícitamente asociados a explotación activa o a descripciones técnicas relevantes para este vertical.

CVE Software Explotación Fuente
CVE-2026-46817 Oracle E-Business Suite, componente Oracle Payments File Transmission Explotada activamente, acceso HTTP, sin autenticación según la fuente CISA, F5 Labs, The New Times Tech
CVE-2026-15409 SonicWall SMA1000 Explotación activa, incluido en KEV F5 Labs, Quasa
CVE-2026-15410 SonicWall SMA1000 Explotación activa, incluido en KEV F5 Labs, Quasa
CVE-2026-58644 Microsoft SharePoint Server 2016 y Enterprise Server 2016 Explotación activa, RCE según la fuente F5 Labs
CVE-2026-25089 Fortinet FortiSandbox Permite ejecución de comandos mediante solicitudes HTTP F5 Labs
CVE-2026-39808 Fortinet FortiSandbox Vulnerabilidad de inyección de comandos del sistema F5 Labs
CVE-2026-16812 Arista VeloCloud Orchestrator RCE por inyección de comandos del sistema HackerStorm
CVE-2025-68686 Fortinet FortiOS Agregada al KEV, explotación activa HackerStorm
CVE-2026-48282 Adobe ColdFusion Path traversal, explotación activa, CVSS 10.0 The Hacker News, RadioCSIRT, Elite Center
CVE-2026-55255 Langflow Explotación activa, incluida en KEV The Hacker News, Threat-Modeling
CVE-2026-56290 Joomlack Page Builder Explotación activa, incluida en KEV The Hacker News, Threat-Modeling
CVE-2026-48908 JoomShaper SP Page Builder Explotación activa, incluida en KEV The Hacker News, Threat-Modeling
CVE-2026-56164 SharePoint Incluida en KEV Device Security Lab
CVE-2026-32201 SharePoint Incluida en KEV Device Security Lab
CVE-2026-45659 SharePoint Incluida en KEV Device Security Lab

La prioridad operativa aquí no debería ser solamente inventariar cada CVE, sino mapear dónde existen dependencias con esos productos. En este vertical, Oracle EBS puede convivir con conciliación, facturación o gestión de órdenes; SharePoint puede alojar portales internos sensibles; Fortinet y SonicWall suelen aparecer en perímetros y accesos remotos; Adobe ColdFusion y los constructores de Joomla pueden sostener aplicaciones de atención o integraciones legadas. La naturaleza del riesgo cambia según la ubicación del activo, pero el patrón es el mismo: explotación activa y ventanas de remediación cortas.

Regulación y cumplimiento

Brasil y el acceso al Pix

La noticia de O Globo sobre la posible restricción de acceso al Pix para bancos y fintechs con seguridad cibernética débil es una de las señales regulatorias más importantes del mes para el vertical. El valor de la medida está en su filosofía: el acceso al riel de pagos no se trataría solo como un derecho operativo, sino como una capacidad condicionada a demostrar controles razonables. Eso cambia el tono del mercado, porque traslada parte del riesgo de ciberseguridad desde el área técnica al corazón del negocio.

Para los participantes del ecosistema, esto implica reforzar pruebas de madurez, evidencias de monitoreo, gestión de vulnerabilidades y capacidad de respuesta a incidentes. También puede acelerar auditorías de terceros y endurecer las exigencias contractuales entre bancos patrocinadores, fintechs, PSP y procesadores. Si el regulador empieza a comparar perfiles de riesgo, la documentación de control deja de ser un trámite y pasa a ser parte de la continuidad comercial.

Perú y la notificación de incidentes

Perú fue el mercado más explícito en cuanto a plazos de notificación. Las coberturas de Infobae Perú, Brújula Digital e iupana coinciden en que las entidades financieras deben informar a usuarios y, en ciertos casos, al público, dentro de ventanas muy ajustadas. La regla de 24 horas para comunicar eventos que afecten a los usuarios, incluida la ciberseguridad, obliga a madurar el triage inicial, la validación legal y la coordinación con atención al cliente.

El impacto en bancos, fintechs y PSP no es menor. Una notificación mal redactada, tardía o inconsistente puede agravar el daño reputacional, pero una comunicación apresurada y mal clasificada también genera exposición regulatoria. La única forma sostenible de cumplir es tener criterios preaprobados sobre severidad, alcance, mensaje mínimo, responsables de aprobación y punto de contacto con el regulador.

Efecto de cumplimiento sobre el modelo operativo

Estas medidas regulatorias no operan en el vacío. En un mes donde el material también reflejó una intensa presión sobre vulnerabilidades activamente explotadas, la obligación de reportar rápido se convierte en un amplificador de las exigencias internas. Si una entidad no sabe con rapidez si un servicio degradado responde a una falla técnica, a un incidente de ciberseguridad o a un problema de proveedor, el reloj regulatorio empieza a correr igual.

Para el ecosistema fintech, eso significa que cumplimiento y seguridad dejan de ser carriles paralelos. El equipo que monitorea el stack, el que gestiona proveedores, el que define la comunicación externa y el que habla con el regulador necesitan una narrativa común desde el primer momento del incidente. Julio dejó esa lección bastante clara.

Países y subsegmentos más afectados

Brasil

Brasil concentró la señal más visible por la combinación de incidente operativo, amenaza de extorsión atribuida y anuncio regulatorio sobre Pix. El caso de las loterías de Caixa mostró que un ataque puede impactar servicios de recaudo y transacción vinculados al sistema financiero ampliado, incluso cuando la cobertura no lo encuadra como un banco o una fintech clásica. Eso importa porque el ecosistema de pagos en Brasil es denso y depende de múltiples actores que comparten infraestructura, autenticación y canales de integraciones.

En paralelo, la posible restricción del acceso al Pix a entidades con ciberseguridad débil introduce un criterio nuevo de riesgo sistémico. Para fintechs brasileñas, la exigencia potencial no se limita a parchar más rápido. También obliga a demostrar gobernanza, segmentación, gestión de identidades, protección de acceso remoto y capacidad de responder a compromisos de terceros sin arrastrar toda la operación.

La alegación de Section9 sobre una fintech brasileña refuerza el interés de los actores maliciosos por el mercado. Aunque no esté confirmada, la sola existencia de esa reivindicación sugiere que el país sigue siendo un objetivo de alto valor para grupos que buscan monetizar presión reputacional.

Perú

Perú fue el país con mayor intensidad normativa. La combinación de la Resolución SBS 01741-2026, los plazos de 24 horas para informar incidentes y la exigencia de comunicar interrupciones o eventos a usuarios en menos de un día coloca a bancos y fintechs ante un estándar más alto de reacción. No se trata solo de ciberseguridad en sentido estricto, sino de disciplina operacional y capacidad de comunicación.

El subsegmento de servicios financieros digitales debe leer este movimiento como un cambio de madurez forzada. Una entidad que no tiene trazabilidad de incidentes, inventario de dependencias y guiones de respuesta pierde tiempo en el momento más caro. Para un PSP, además, el riesgo se extiende a comercios y clientes finales que reciben el impacto de la indisponibilidad de canales o de la necesidad de invalidar operaciones.

La advertencia de la SBS sobre fraudes digitales, aunque sin fecha confirmada, completa el cuadro. Sugiere que el frente de suplantación de identidad y operaciones no autorizadas sigue activo. Si se combina con obligaciones de notificación más estrictas, el resultado es un mercado donde el manejo de incidentes ya no puede hacerse de forma improvisada.

Subsegmento de pagos, adquirencia y gateways

Los procesadores de pago y gateways aparecen indirectamente afectados en julio a través de la alegación sobre una gran credenciadora en Brasil, de la discusión sobre Oracle Payments File Transmission y de la naturaleza misma de los sistemas impactados en el caso de Caixa. Este subsegmento concentra funciones de alto impacto, porque las decisiones de autorización, enrutamiento y liquidación dependen de componentes internos y de terceros que no siempre reciben el mismo nivel de exposición pública que un banco o una app de consumo.

La lógica de riesgo para este grupo es especialmente sensible a vulnerabilidades de software empresarial. Un fallo en un sistema administrativo, un portal de soporte o una plataforma de integración puede no parecer un ataque al core de pagos, pero sí ofrecer el punto de entrada hacia credenciales, configuración o información transaccional. En julio, ese fue uno de los patrones más consistentes del material.

Subsegmento fintech de consumo

Para las fintechs de consumo, la mezcla de regulación, presión de fraude y exposición a reclamos públicos crea un escenario exigente. Aunque el período no registró fraude o phishing documentado como categoría en los hechos fechados, la advertencia de la SBS peruana deja claro que la suplantación de identidad sigue siendo una vía relevante de abuso. Además, el hecho de que el mes haya estado dominado por vulnerabilidades indica que la seguridad del producto ya no puede limitarse a la app móvil o al onboarding, sino que debe abarcar toda la cadena de servicios y proveedores.

Tendencias y señales a monitorear

No hay baseline comparativo del mes anterior, porque este es el primer período archivado con este formato de indicadores para América Latina. Por eso no corresponde inventar una variación cuantitativa contra junio. La señal que sí puede leerse es interna al propio mes: predominio de vulnerabilidades, pocos incidentes sin tipificar, un caso con eje de ransomware o extorsión y tres movimientos regulatorios. Ese perfil sugiere que el vector técnico siguió más activo que el vector de intrusión confirmada.

La primera tendencia a monitorear es si la presión regulatoria de Perú se traduce en más divulgación pública de incidentes durante agosto y septiembre. Si las entidades empiezan a reportar con rapidez y consistencia, el mercado va a ganar visibilidad real sobre la frecuencia de interrupciones, ataques y fallas de terceros. Si, en cambio, el cumplimiento formal se retrasa, las primeras semanas podrían mostrar ruido legal sin suficiente contenido técnico.

La segunda señal es Brasil. Si la discusión sobre Pix avanza desde la intención hacia un criterio operativo, el país podría convertirse en un referente regional sobre cómo condicionar acceso a rieles críticos al nivel de madurez de ciberseguridad. Eso puede empujar a bancos y fintechs a acelerar programas de remediación, inventario y gobierno de proveedores. También puede abrir una fase más exigente de auditoría sobre terceros que hoy se integran a pagos sin controles homogéneos.

La tercera señal es la persistencia de explotación activa en software de uso general. Oracle EBS, Fortinet, SonicWall, ColdFusion y SharePoint no son nombres exóticos para equipos de seguridad. Son plataformas ampliamente desplegadas, muchas veces en áreas que no se perciben como parte del core de pagos. Mientras ese desajuste exista, el riesgo seguirá siendo que la primera señal de compromiso aparezca en un portal de soporte, en una consola administrativa o en un componente de integración, no en la capa de transacciones visibles.

La cuarta señal es el mercado gris de las reivindicaciones de actor. Los dos hechos no confirmados sobre Section9 y 1877 Team muestran que los leak sites y los manifiestos siguen funcionando como instrumento de presión, incluso cuando la validación independiente es débil o inexistente. Para un CISO, eso obliga a separar ruido de evidencia, pero también a asumir que una simple afirmación pública puede activar problemas de marca, atención al cliente y negociación con socios.

Recomendaciones para equipos de seguridad

Primero, revisar la exposición real a los productos que dominaron la agenda de vulnerabilidades del mes. No alcanza con saber si Oracle, Fortinet, SonicWall, SharePoint o Adobe están presentes en el inventario. Hay que saber dónde están, qué privilegios tienen, qué credenciales usan, qué interconexiones mantienen y qué depende de ellos. En pagos, una aplicación de back office puede ser tan crítica como un endpoint de producción.

Segundo, acelerar la clasificación de activos según impacto sobre continuidad de pagos. Si un sistema toca conciliación, autorización, provisión de cuentas, onboarding o atención de disputas, su criticidad no puede quedar escondida en una matriz genérica. Los equipos deberían tener listas de servicios esenciales con dueño, RTO, RPO y criterios de aislamiento ya definidos. Julio mostró que las interrupciones que parecen periféricas terminan afectando transacciones y confianza.

Tercero, ensayar el circuito regulatorio antes del incidente. En Perú, las ventanas de 24 horas obligan a una respuesta coordinada entre seguridad, legal, operaciones y atención al cliente. Eso requiere plantillas de comunicación, umbrales de notificación y un mecanismo para determinar rápido si el evento afecta usuarios o solo infraestructura interna. En Brasil, si avanza la lógica de condicionar Pix, la evidencia de controles y remediación también debe estar lista para auditoría.

Cuarto, reforzar la gestión de terceros y la segmentación de accesos. El material del mes sugiere que la cadena de valor de pagos sigue llena de puntos donde una falla técnica o una credencial expuesta pueden escalar. Los accesos remotos, los paneles administrativos, los proveedores de soporte y las aplicaciones de integración deben estar sometidos a revisión continua, con MFA robusto, monitoreo de actividad anómala y segregación de privilegios.

Quinto, tratar las reivindicaciones en leak sites como señales tempranas, no como hechos consumados. No conviene ignorarlas, pero tampoco convertirlas en confirmaciones automáticas. El procedimiento útil es triage interno rápido, preservación de evidencia, verificación de alcance y comunicación controlada. En el vertical financiero, la reacción exagerada puede generar daño propio, pero la demora también.

Sexto, priorizar la remediación de vulnerabilidades explotadas activamente por encima de listas genéricas de severidad. Julio dejó claro que el valor del indicador no está solo en el CVSS, sino en la explotación en curso y en la cercanía del software al negocio. Un CVE crítico en una plataforma de administración con acceso a pagos tiene más urgencia práctica que un hallazgo teórico en un sistema aislado.

Limitaciones del material

Este informe se construyó exclusivamente con el material provisto para julio de 2026 y con las fuentes listadas como disponibles para citar. No se usó internet ni se incorporó evidencia externa. La ventana temporal de los indicadores es la declarada arriba, 66 hechos con fecha en julio de 2026, más 1 hecho sin fecha confirmada que quedó fuera de los conteos.

Un indicador en 0, en particular el de casos de fraude o phishing documentados, significa que no apareció un hecho tipificado de esa forma en el material analizado de este mes. No significa que no haya fraude, phishing o abuso de identidad en la región. Del mismo modo, la cifra de CVEs críticos mencionados refleja solo lo registrado en el corpus provisto y no niega la existencia de otras vulnerabilidades explotadas en América Latina durante el período.

Tampoco deben confundirse los hechos con telemetría. El material no trae cifras agregadas de intentos, bloqueos o escaneos, y por lo tanto este informe no usa ese tipo de dato como sustituto de incidentes. Las menciones a CISA KEV, resúmenes semanales de vendors o reportes técnicos se trataron como señales de vulnerabilidad y explotación activa, no como volumen de intrusión regional medido por sensores.

La cobertura sectorial también tiene límites. Aunque el eje de este informe es neobancos, FinTech y procesadores de pago, algunos hechos afectan el ecosistema financiero ampliado, como el caso de Caixa o los resúmenes sobre Oracle EBS y SharePoint. Cuando se los interpreta, hay que leerlos como riesgos de cadena de valor para el vertical, no como evidencia de que todas las víctimas pertenezcan de forma directa a un neobanco o a un PSP.

Por último, quedaron excluidos de los indicadores los hechos sin fecha confirmada, aunque algunos aportan contexto cualitativo útil, como la advertencia de la SBS peruana sobre fraudes digitales. También quedaron fuera de este informe las fuentes no listadas para cita, así como redes sociales de consumo, contenido patrocinado y materiales de ese tipo, que no se utilizaron como soporte para afirmaciones analíticas.

Gráficos

Señal verificada por categoríaGráfico de barras con indicadores del período para neobancos, fintech y procesadores de pago en América Latina.Hechos verificados66Base del período40Vulnerabilidades3Incidentes sin tipificar3Movimientos regulatoriosLa señal del mes estuvo dominada por vulnerabilidades, con regulación e incidentes puntuales como refuerzo del riesgo operativo.
Señal verificada por categoría — Distribución resumida de hechos del período según la base provista.

Fuentes