Actividad de ransomware en América Latina — Julio 2026
Julio cerró con fuerte presión de ransomware en LATAM, con Brasil y Argentina al frente y nuevos casos confirmados en Bolivia.
Hallazgos clave
- Ransomware fue la amenaza predominante del mes, con 162 de 241 hechos verificados del período.
- Brasil siguió como epicentro regional, especialmente en salud, con SPDM y Global Secret Group entre los casos más sensibles.
- Argentina concentró presión pública y técnica con Qilin sobre Ejército Argentino y una amenaza no confirmada contra Mercado Libre.
- Bolivia sumó un caso confirmado con Krybit y SEPREC, mostrando que la extorsión también impacta organismos registrales.
- La superficie de ataque más repetida fue el acceso remoto, con VPN, credenciales robadas e hipervisores como vectores recurrentes.
- Julio mostró fuerte fragmentación criminal, con Qilin, LockBit 5, Akira, DragonForce, The Gentlemen y otros grupos activos.
- El salto frente a junio fue marcado, por volumen verificado y por casos de extorsión con datos anunciados en leak sites.
Módulos mensuales de referencia
Estos módulos se completan automáticamente con los hechos verificados con fecha dentro del período. Cada uno declara su base y su criterio de conteo, de modo que las cifras reconcilien entre módulos. Son la lectura recurrente mes a mes; el análisis posterior desarrolla los casos sin repetir esta síntesis.
Ventana de los indicadores: 248 hechos con fecha en julio 2026 · 26 sin fecha confirmada (excluidos de los indicadores). Los hechos de meses anteriores se usan solo como marco comparativo en el análisis, nunca como volumen de este período.
Resumen ejecutivo del mes
Julio de 2026 mostró una presión sostenida y visible de ransomware sobre América Latina, con una combinación de casos confirmados, reivindicaciones en leak sites y mucha actividad de extorsión cuya tipificación fina no siempre pudo verificarse con el material disponible. El dato más claro del mes es que el eje dominante siguió siendo ransomware, con 162 de 241 hechos verificados del período concentrados en esa categoría. Dentro de ese conjunto, hubo 21 casos con cifrado de activos confirmado, 8 de exfiltración sin cifrado, 5 de sola mención en leak site y 128 hechos en los que la fuente no permitió determinar el impacto exacto.
El mes dejó además un cambio de escala en la lectura regional. Brasil siguió apareciendo como el país más presionado, tanto por volumen acumulado como por centralidad sectorial en salud. ESET reportó más de 100 víctimas en Brasil en el primer semestre de 2026, mientras México se acercó a 80, Argentina registró 39 y Colombia 33. Ese patrón no describe un único brote, sino una persistencia de campañas en múltiples familias y grupos, con foco especial en organizaciones públicas, prestadores sanitarios y entidades con perímetros expuestos.
Argentina concentró uno de los casos más visibles del mes, con Qilin reivindicando a Ejército Argentino en su leak site el 24 de julio. La fuente de ransomware.live y la cobertura de IntelFusions y Dexpose coinciden en que hubo al menos actividad de infostealer asociada a más de 200.000 usuarios comprometidos, lo que eleva la preocupación por reutilización de credenciales, pero no autoriza a afirmar una intrusión principal plenamente verificada más allá de la listing pública. En paralelo, Mercado Libre Argentina apareció en el radar de The Gentlemen, aunque con una advertencia importante, la evidencia pública no confirmó una intrusión exitosa ni robo de datos al 9 de julio.
Bolivia también registró un caso confirmado, con Krybit reivindicando un ataque contra el Servicio Plurinacional de Registro de Comercio y ransomware.live marcando la víctima seprec.gob.bo el 7 de julio. Ese episodio es relevante porque combina reivindicación pública y registro de víctima en una plataforma de inteligencia, pero el material no detalla el alcance técnico del compromiso ni si hubo cifrado, exfiltración o ambas cosas. En términos editoriales, julio reafirma que la región no solo enfrenta filtraciones masivas o interrupciones aisladas, sino una capa constante de extorsión que mezcla presión pública, claims en sitios de fuga y eventuales intrusiones confirmadas.
Brasil, por su parte, siguió siendo el centro operativo más importante de la región, especialmente en salud. Distintas fuentes citadas por el material coinciden en que el sector salud brasileño concentra una proporción desproporcionada de la actividad regional, con 51% de las ocurrencias de ransomware en salud en América Latina. En julio apareció además SPDM, un gran prestador hospitalario brasileño, listado por Global Secret Group con 847 GB de datos reclamados. Esa cifra amplía el alcance visible del incidente desde la mera victimización hacia la exfiltración anunciada, aunque la cobertura disponible sigue sin confirmar públicamente cifrado efectivo ni pago de rescate.
La lectura operativa del mes es de riesgo alto. No por una sola familia ni por un único sector, sino por la persistencia de múltiples grupos activos, la amplitud de víctimas, la exposición de credenciales y el peso que siguen teniendo los entornos perimetrales, especialmente VPN, hipervisores y sistemas accesibles desde Internet. La comparación con junio muestra una aceleración nítida en volumen, con 241 hechos verificados frente a 74 el mes anterior, y 162 casos con ransomware o extorsión como eje primario frente a 56. La señal no depende de telemetría agregada, sino de incidentes, reivindicaciones y coberturas verificadas del período.
Panorama regional del mes
La imagen de julio no fue la de una sola campaña regional coordinada, sino la de una presión simultánea sobre varios países y sectores con fuerte sesgo hacia salud, gobierno y organizaciones de servicios. América Latina aparece, en el material analizado, como un espacio donde los grupos más activos del ecosistema global encuentran objetivos con suficiente visibilidad pública, debilidades de perímetro y capacidad desigual de respuesta. La consecuencia es una mezcla de leake site pressure, exfiltración anunciada y ataques cuyo alcance técnico no siempre se publica de forma completa.
Brasil sigue siendo el principal punto de referencia regional. El país aparece en varias fuentes como epicentro latinoamericano del ransomware en salud y como uno de los focos globales más importantes para ese vertical. El material de ESET, SINDPD, Portal Information Management, Cafe com Bytes, Cloud Security Resource y Brandefense coincide en la misma dirección: alta exposición, alta presión y fragmentación del mercado criminal. No hay una única banda dominante. LockBit 5, The Gentlemen, Qilin, Akira, DragonForce, Global Secret Group y Krybit aparecen en diferentes materiales, lo que sugiere un entorno competitivo donde los afiliados migran entre marcas y el objetivo vale más por disponibilidad que por fidelidad a un cartel específico.
La severidad cualitativa del mes es alta por tres razones. Primero, el volumen verificado creció de forma muy marcada respecto de junio. Segundo, los hechos confirmados incluyeron salud, defensa, comercio y sector público, es decir, verticales con datos sensibles y dependencia operativa. Tercero, varios casos tuvieron exposición pública de datos reclamados o compromiso de credenciales, aunque no siempre se pudiera verificar el cifrado. Esa combinación aumenta el costo de remediación, amplifica la presión reputacional y complica la clasificación legal del incidente.
Desde la óptica táctica, el mes reafirma patrones bien conocidos, pero no por eso menos relevantes. Los atacantes siguen explotando acceso remoto, credenciales robadas, configuración débil de VPN y exposición de hipervisores. Las fuentes de CSO Online, ransomware.live, Brandefense e Infosecurity Magazine apuntan a ese mismo perímetro, con VPNs, Cisco AnyConnect, Fortinet, Palo Alto GlobalProtect, Citrix, SonicWall y VMware ESXi como superficies recurrentes. El dato no prueba que todos los incidentes de América Latina pasaran por esos vectores, pero sí explica por qué las organizaciones con acceso remoto desordenado siguieron apareciendo entre las más vulnerables.
Indicadores del período
| Indicador | Julio 2026 | Mes anterior | Variación |
|---|---|---|---|
| Hechos verificados del período | 241 | 74 | +167 |
| Ventana temporal de los indicadores | 248 hechos con fecha en julio 2026, 26 sin fecha confirmada excluidos de los indicadores | 74 hechos con fecha en junio 2026, sin hecho sin fecha confirmado en la base comparable | N/A |
| Incidentes sin tipificar | 46 | 11 | +35 |
| Casos con ransomware o extorsión como eje primario | 162 | 56 | +106 |
| Cifrado de activos confirmado | 21 | N/D | N/D |
| Exfiltración sin cifrado, extorsión simple | 8 | N/D | N/D |
| Solo mención en leak site | 5 | N/D | N/D |
| Tipificación no determinable con el material | 128 | N/D | N/D |
| Casos de fraude o phishing documentados | 7 | 1 | +6 |
| Movimientos regulatorios documentados | 3 | 1 | +2 |
| CVEs críticos mencionados | 1 | sin dato comparable del mes anterior | N/D |
| Sectores con al menos un hecho documentado | 8 | 8 | sin cambios |
| Amenaza predominante del mes | Ransomware (162 de 241 hechos) | Ransomware (56 de 74 hechos) | N/A |
| Hechos con confirmación directa de la fuente | 86% | N/D | N/D |
| Cifras de telemetría agregada excluidas del volumen | 7 | N/D | N/D |
La base del período es 241 hechos verificados. La ventana temporal de los indicadores excluye 26 hechos sin fecha confirmada. Los 7 registros de telemetría agregada no se suman al volumen, porque corresponden a intentos o bloqueos automatizados y no a incidentes con impacto confirmado.
Incidentes relevantes
Ejército Argentino y Qilin
El 24 de julio, Qilin añadió a Ejército Argentino a su sitio de filtraciones y publicó una reclamación pública contra el dominio oficial del Ejército Argentino. El material disponible permite afirmar con seguridad que hubo listing en el leak site y presión extorsiva pública, pero no que la intrusión principal esté totalmente verificada con documentación técnica independiente. Esa distinción importa, porque en ransomware el claim y el impacto real no siempre coinciden en tiempo ni en profundidad.
Ransomware.live aporta una ficha específica para la víctima, con referencia al dominio oficial y señalamiento de actividad de infostealer sobre cuentas asociadas. IntelFusions y Dexpose agregan contexto al describir a Qilin como una operación de ransomware-as-a-service activa desde 2022, con fuerte actividad global y un sesgo técnico hacia servidores VMware ESXi. Ese patrón es relevante para la región porque los entornos con virtualización expuesta, backups accesibles por red y MFA incompleto suelen tener peor capacidad de contención cuando el atacante entra por credenciales válidas.
El valor analítico de este caso no está solo en el blanco, sino en el tipo de señal. Qilin no aparece aquí como una curiosidad aislada, sino como un operador muy activo en julio, con 27 listings entre el 22 y el 25 y más de 120 claims en el último mes, según IntelFusions. En otras palabras, el caso argentino quedó insertado en un pico operativo global del grupo, lo que aumenta la probabilidad de que se trate de una campaña afiliada con capacidad real de monetización y no solo de un ejercicio de reputación criminal.
Mercado Libre Argentina y The Gentlemen
Mercado Libre Argentina fue mencionado por The Gentlemen como presunta víctima de un ataque de ransomware y de una posible filtración de datos. Aquí el criterio de prudencia es todavía más fuerte. La propia cobertura de Fortuna y Poder aclara que hasta el 9 de julio no existía evidencia pública que confirmara una intrusión exitosa ni un robo de información. Escudo Digital también refiere a una listing en la página de filtraciones del grupo, pero sin aportar prueba de cifrado ni muestras de datos exfiltrados.
El caso debe leerse como amenaza de extorsión y no como brecha confirmada. Eso no lo vuelve menor. En el ecosistema actual, la simple mención en un leak site puede anticipar presión de negociación, estrés para equipos legales y ruido reputacional, sobre todo cuando el blanco es una compañía de alta visibilidad regional. Pero, metodológicamente, el material del mes no permite elevar el caso a incidente confirmado de ransomware con impacto sobre activos o datos.
La utilidad analítica del episodio es otra. The Gentlemen aparece descrito como una de las bandas más activas del momento y con una página de filtraciones en la dark web. Ese tipo de actor busca maximizar la palanca reputacional antes de mostrar evidencia técnica. En términos de defensa, eso obliga a monitorear menciones tempranas, rutas de fuga, fórums y sitios de extorsión, porque el daño de marca puede comenzar antes de la prueba técnica de compromiso.
SEPREC de Bolivia y Krybit
Bolivia tuvo en julio un caso más sólido desde el punto de vista de confirmación. Dexpose informó que Krybit reivindicó un ataque contra el Servicio Plurinacional de Registro de Comercio, mientras ransomware.live registró a seprec.gob.bo como víctima descubierta el 7 de julio. A diferencia de la nota sobre Mercado Libre, aquí sí hay coincidencia entre reclamo público y ficha de víctima.
El material, sin embargo, no precisa si hubo cifrado, exfiltración o ambas cosas. Tampoco describe sistemas afectados, tiempo de recuperación ni datos comprometidos. Eso obliga a mantener la clasificación en un punto intermedio, entre reivindicación y posible incidente real, sin inflar el alcance. Para la lectura regional, el caso es valioso porque muestra que los objetivos no se limitan a hospitales o grandes corporaciones: registros de comercio y entidades del Estado también entran en el radar cuando ofrecen superficie expuesta y menor capacidad de defensa.
SPDM y Global Secret Group en Brasil
SPDM es uno de los casos más sensibles del mes por el tipo de víctima y por el volumen de datos reclamados. Galaxy Warden informó que el 26 de julio el prestador de salud brasileño fue listado en el leak site de Global Secret Group con una reclamación de 847 GB de datos robados, equivalentes a 871.912 archivos en 76.047 carpetas. Ransomware.live registró además la organización dentro de Hospitals & Clinics en Brasil, con descubrimiento del incidente el mismo día.
Aquí la diferencia entre listing y exfiltración anunciada importa. La cobertura disponible sí habla de datos robados reclamados, lo que fortalece la hipótesis de extorsión con exfiltración. Pero no ofrece evidencia pública de cifrado efectivo ni de pago. Por tanto, el caso se ubica como incidente con exposición de datos anunciada, no como sesión completa y técnicamente cerrada del ataque.
El valor del caso SPDM está en que confirma la presión sobre la cadena de salud brasileña. El grupo no apunta solo a grandes hospitales estatales ni a laboratorios, sino a grandes prestadores con miles de empleados y alto volumen de datos. En un sector donde los informes citados por el material hablan de 51% de las ocurrencias regionales y de costos de violación muy elevados, la publicación de cientos de gigabytes en un leak site tiene consecuencias legales, de continuidad y de confianza mucho más allá del incidente inicial.
Salud brasileña y Global Secret Group
El registro de ransomware.live sobre Global Secret Group como víctima en Brasil refuerza que el ataque contra SPDM no fue un caso aislado en el radar sanitario. El proyecto de seguimiento añadió la organización a su actividad para Hospitals & Clinics y marca el 26 de julio como fecha de descubrimiento. Esa coincidencia temporal con la publicación del leak site sugiere que la presión pública y el seguimiento de inteligencia se movieron en sincronía.
La lectura regional es clara. Brasil no solo concentra volumen, también concentra sensibilidad sectorial. Cuando la salud aparece como vertical dominante, la extorsión se vuelve más rentable porque el costo de la interrupción es alto y la urgencia por restaurar servicios es mayor. Eso no significa que todos los ataques terminen en cifrado, pero sí que la amenaza se adapta a un entorno donde el tiempo de inactividad tiene valor económico y político inmediato.
Capas de presión sobre el Estado argentino
El caso de Ejército Argentino no debería leerse aislado. Se inserta en una secuencia de piezas de julio que muestran presión creciente sobre organismos públicos en la región, desde el registro boliviano hasta las menciones sobre gobiernos y entidades oficiales en el análisis semestral de ESET. El hecho de que ransomware.live observe actividad de infostealer sobre más de 200.000 usuarios asociados al caso agrega un riesgo secundario, el de reutilización de credenciales para saltar a otras cuentas o servicios.
Ese tipo de exposición es particularmente delicada en organismos de defensa o gobierno. No basta con cerrar un listado o desmentir un claim. Si hubo credenciales expuestas, el problema puede persistir en forma de accesos residuales, tokens válidos, sesiones persistentes o reutilización de claves en otros dominios. El material no confirma esos extremos, pero sí justifica una investigación interna amplia sobre identidad y acceso.
Amenazas y campañas activas
Cifrado de activos confirmado
El mes mostró 21 casos con cifrado de activos confirmado dentro de los hechos verificados. El material no permite vincular cada uno a una víctima específica en esta nota sin repetir innecesariamente la base, pero sí deja una lectura táctica útil. Allí donde el cifrado quedó confirmado, el problema deja de ser solo extorsivo y pasa a ser operativo, con impacto directo en disponibilidad, restauración y dependencia de backups.
Las fuentes que contextualizan este tipo de actividad apuntan a vectores reiterados. CSO Online y Brandefense remarcan el uso de VPN vulnerables y credenciales legítimas, mientras Infosecurity Magazine y AhnLab subrayan el peso de los grupos más activos y de los entornos perimetrales. En América Latina, eso coincide con organizaciones que aún sostienen accesos remotos mal segmentados y sin autenticación fuerte en todos los puntos sensibles.
Exfiltración sin cifrado, extorsión simple
Los 8 casos clasificados como exfiltración sin cifrado confirman que la extorsión ya no depende necesariamente de bloquear sistemas. Basta con entrar, copiar datos y presionar con publicación o venta secundaria. En sectores como salud, comercio y Estado, ese modelo puede ser más rentable que cifrar todo, porque permite sostener la operación de la víctima mientras se aumenta la presión pública.
El caso SPDM encaja parcialmente en esa lógica, ya que el material reporta 847 GB de datos reclamados. También lo hace, en otro plano, la mención a Ejército Argentino con actividad de infostealer relacionada. En ambos casos, el riesgo no está solo en la intrusión inicial sino en la circulación posterior de credenciales o datos sensibles.
La exfiltración simple exige defensas distintas de las pensadas para ransomware clásico. No alcanza con proteger el backup si el adversario ya salió con información. Ahí importan DLP, control de egreso, inventario de datos sensibles, registros de transferencia y capacidad de detectar volcado masivo o compresión anómala.
Solo mención en leak site
Los 5 hechos que quedaron solo en mención en leak site son un recordatorio de que la presión criminal también opera en el plano narrativo. El claim público, por sí mismo, puede forzar a la víctima a responder, aun cuando no haya evidencia suficiente de acceso real. The Gentlemen y el caso de Mercado Libre Argentina ilustran este punto de forma nítida.
Para un CISO, estas menciones importan por tres motivos. Primero, porque anticipan posible escalada. Segundo, porque obligan a contrastar rápidamente con logs, EDR, autenticación y telemetría interna. Tercero, porque pueden alimentar consultas de prensa, clientes y reguladores antes de que exista una imagen técnica completa.
Tipificación no determinable con el material
La categoría más amplia del mes, con 128 hechos, fue la de tipificación no determinable. Eso no es una falla menor del informe. Es parte del fenómeno. Mucha cobertura periodística y de inteligencia en julio menciona ransomware, extorsión o leak sites sin documentar de forma suficiente si hubo cifrado, solo exfiltración o mera reivindicación.
Esa ambigüedad debería preocupar a los equipos de seguridad. Cuando la comunicación externa no distingue el modo de impacto, la respuesta interna tiende a mezclarse. Y eso lleva a errores de priorización, por ejemplo, tratar como incidente de disponibilidad un caso que exige primero contención de identidad y evidencia de exfiltración, o al revés.
Fraude y phishing
Hubo 7 casos de fraude o phishing documentados en el período. No compiten con ransomware como eje dominante, pero sí lo alimentan. El material de ESET, Aufiero Informática y otras fuentes recuerda que el acceso inicial sigue dependiendo muchas veces de correo falso, credenciales comprometidas y software desactualizado. En el plano operativo, phishing y fraude siguen siendo la antesala de muchos claims de ransomware.
APT e hacktivismo
El mes no mostró un predominio de APT o hacktivismo en la muestra, pero sí dejó señales compatibles con campañas de presión persistentes sobre organismos públicos y de defensa. El caso Ejército Argentino y algunos registros sobre infraestructura crítica fuera de la región ayudan a contextualizar el riesgo, aunque no sustituyen evidencia local de un actor APT puro. En julio, el material habla más de ciberextorsión organizada que de espionaje sofisticado.
Vulnerabilidades críticas
El indicador de CVEs críticos mencionados fue 1. Eso significa que en el material analizado se registró una sola referencia crítica de este tipo, no que en la región no haya otras vulnerabilidades explotadas. La ausencia de más CVEs en esta muestra no debe interpretarse como ausencia de riesgo técnico.
| CVE | Software | Explotación | Fuente |
|---|---|---|---|
| CVE-2023-20269 | Cisco AnyConnect SSL VPN | Brandefense lo señaló como uno de los vectores de acceso inicial más consistentes para Akira en entornos sin MFA | Brandefense, https://brandefense.io/blog/top-5-ransomware-groups-q2-2026/ |
La mención a CVE-2023-20269 encaja con un patrón más amplio de exposición perimetral. Las fuentes del mes mencionan también VPNs de Ivanti, Fortinet, Cisco, Citrix, SonicWall, GlobalProtect y dispositivos de borde como NetScaler ADC. Aunque no todos aparecen como CVE críticos en el material, la lectura operativa es la misma: el perímetro sigue siendo el punto de entrada preferido cuando la organización no endurece acceso remoto y no obliga MFA.
Regulación y cumplimiento
Julio también dejó movimiento regulatorio en Brasil, y eso no es un dato lateral. Portal Information Management reportó que la Lei nº 15.352/2026 convirtió a la ANPD en autarquía de naturaleza especial con poderes ampliados de fiscalización sobre datos sensibles, incluidos los de salud. El mismo material mencionó la Resolução CFM nº 2.454/2026, primer marco brasileño sobre uso de inteligencia artificial en medicina, con vigencia desde agosto.
La lectura regulatoria es doble. Por un lado, las autoridades brasileñas parecen responder al aumento de incidentes con más capacidad supervisora y con reglas específicas para IA en salud. Por otro, ese endurecimiento llega en un contexto donde los ataques no son solamente sofisticados, sino también facilitados por fallas básicas de gobernanza, tráfico de datos por canales no cifrados y configuraciones débiles en la nube.
En términos de cumplimiento, el sector salud brasileño aparece como el más expuesto a la fricción entre seguridad, continuidad asistencial y obligaciones de protección de datos. Las fuentes del mes insisten en que gran parte del riesgo actual proviene de errores operativos, de falta de segmentación y de ausencia de MFA en cuentas privilegiadas. Eso obliga a revisar no solo seguridad técnica, sino gobernanza de terceros, proveedores cloud y contratos de tratamiento de datos.
Países más afectados en América Latina
Brasil
Brasil fue, con mucha diferencia, el país más visible del mes en volumen, recurrencia sectorial y variedad de grupos asociados. La evidencia del período lo sitúa como epicentro regional del ransomware en salud y como uno de los mayores objetivos globales del segmento. ESET lo reportó con más de 100 víctimas en el primer semestre de 2026, y otras fuentes del mes reforzaron esa centralidad con 99 incidentes acumulados desde enero, 195 instancias de telemetría entre enero y mayo y una concentración del 51% de las ocurrencias regionales en salud.
El punto clave no es solo la cantidad. Es la estructura. Los casos brasileños que aparecen en el material tocan hospitales y clínicas, proveedores de salud, configuraciones cloud, hipervisores y el ecosistema de tecnología médica. SPDM y Global Secret Group ilustran la presión sobre grandes prestadores. SINDPD y Portal Information Management muestran una superficie sistémica en la que la continuidad asistencial y la protección de datos están bajo presión simultánea. Cafe com Bytes agrega que LockBit 5 y The Gentlemen lideran en víctimas en el país, señal de un mercado criminal fragmentado y competitivo.
Argentina
Argentina tuvo una de las señales más visibles del mes por el caso Ejército Argentino y por la mención de Mercado Libre Argentina. ESET la ubicó con 39 víctimas en el primer semestre de 2026, y los trackers de ransomware citados por el material la muestran con entre 169 y 174 víctimas históricas en los mapas de inteligencia, muy por encima de lo que se ve en paneles acotados. Eso sugiere una exposición sostenida y no un episodio aislado.
El caso Ejército Argentino es relevante por el blanco, el grupo y la combinación con actividad de infostealer. La mención de Mercado Libre, en cambio, funciona como ejemplo de presión extorsiva sin confirmación pública de intrusión. En conjunto, los dos casos muestran que Argentina combina blancos de alta visibilidad con presión criminal oportunista, y que los claim públicos pueden producir daño operativo y reputacional aun antes de que la intrusión quede técnicamente demostrada.
Bolivia
Bolivia tuvo un único caso claramente verificable en julio, pero no por eso menor. Krybit reivindicó el ataque al SEPREC y ransomware.live registró la víctima el 7 de julio. La señal es importante porque muestra impacto sobre una entidad estatal con función registral, es decir, un objetivo donde la extorsión puede buscar no solo pago, sino también visibilidad y presión institucional.
La evidencia disponible no permite afirmar el alcance exacto del compromiso. Pero sí deja claro que Bolivia no quedó al margen del mapa regional y que los operadores de ransomware también apuntan a organismos de administración pública con menor capacidad de redundancia que las grandes empresas privadas.
Colombia
Colombia aparece en el material más como contexto que como secuencia de incidentes confirmados en julio. ESET la situó con 33 víctimas en el primer semestre de 2026 y varias fuentes del período la mencionan como parte de la presión regional sobre gobiernos y organismos públicos. Además, el material de research incluye referencias a campañas y hallazgos de otros países que contextualizan su exposición a través de acceso remoto y configuraciones expuestas.
No hubo en julio, dentro del material verificable, un incidente colombiano con el mismo nivel de confirmación que Argentina, Brasil o Bolivia. Por eso, la lectura país debe ser prudente. Colombia aparece como territorio con riesgo sostenido y con presencia en el mapa regional, pero no como principal foco de los hechos documentados del mes.
México
México se mantuvo entre los países más afectados en la región, con casi 80 víctimas en el primer semestre de 2026 según ESET. En julio, sin embargo, el material disponible para este eje no aportó un caso de ransomware latinoamericano tan nítido como los de Argentina, Bolivia o Brasil. Sí aporta contexto de exposición y presión regional, y lo sitúa entre los blancos persistentes de operadores globales.
Para la lectura regional, México importa porque suele combinar alta exposición de grandes organizaciones con complejidad regulatoria y alcance transfronterizo. Aunque en este informe no se le atribuye un caso confirmado de ransomware del mes, el país sigue apareciendo en la geografía de la amenaza y no debe quedar fuera de la prioridad de monitoreo.
Paraguay
Paraguay no tuvo un hecho confirmado en el material del mes dentro del alcance verificable. Sí aparece un comentario de fecha no confirmada sobre sanatorios obligados a volver al papel, pero la fuente no permite usarlo como volumen del período. En la práctica, eso significa que no hay base suficiente para asignarle un incidente de julio, aunque el contexto regional sugiere exposición al mismo tipo de vectores que en el resto del Cono Sur.
Perú
Perú tampoco registró un hecho confirmado de ransomware en julio dentro del material verificable. La mención al Centro Nacional de Seguridad Digital en la lista de fuentes sirve solo como contexto de disponibilidad documental, no como incidente del período. La ausencia de casos verificables no debe interpretarse como baja exposición, sino como falta de señal confirmada en la muestra analizada.
Chile
Chile aparece de forma más clara en el plano de telemetría y detección, con señales de Qilin en el primer semestre de 2026 según ESET, pero sin un incidente verificado de julio dentro del material de este eje. Por lo tanto, no se le asigna volumen mensual confirmado en esta nota. Aun así, la mención de familias activas en el país ayuda a sostener la lectura de un ecosistema regional donde los grupos más activos operan de forma transnacional.
Tendencias y señales a monitorear
La comparación con junio muestra una expansión fuerte del volumen verificado. Pasar de 74 a 241 hechos es un salto que no se explica por telemetría, porque la telemetría quedó excluida del conteo. El crecimiento se refleja también en los casos con ransomware o extorsión como eje primario, que subieron de 56 a 162. En otras palabras, julio no fue solo un mes con más noticias, sino un mes con más señal de extorsión verificada.
La lectura más importante es que el mercado criminal aparece fragmentado y, al mismo tiempo, más profesionalizado. Qilin, DragonForce, Akira, LockBit 5, The Gentlemen, Global Secret Group y Krybit conviven en el material como marcas activas o en ascenso. Eso sugiere que el problema no está concentrado en un solo actor dominante, sino en varios operadores capaces de compartir infraestructura, métodos y afiliados. Para defensa, eso significa que bloquear una familia no despeja el riesgo.
Otra señal a monitorear es el desplazamiento hacia servicios e infraestructura perimetral. CSO Online y Brandefense insistieron en el uso de VPNs vulnerables y abuso de credenciales legítimas. El material de Estado de Minas agrega que, en Brasil y la región, los atacantes están mirando hipervisores como VMware ESXi, Hyper-V y Nutanix, en entornos con MFA pobre y backups expuestos. Esa combinación puede convertir una intrusión relativamente banal en una parada operativa prolongada.
La salud sigue siendo el sector más sensible. No solo por la frecuencia, sino por el costo reputacional y operativo de cada incidente. Brasil concentra 51% de las ocurrencias regionales en salud según varias de las fuentes citadas en julio, y los datos de mercado del país refuerzan el atractivo criminal del sector. Si se mantiene esa relación entre valor del dato, urgencia asistencial y exposición técnica, es razonable esperar que salud siga siendo el primer objetivo de extorsión en la región.
La otra señal a seguir es la calidad de la atribución pública. En julio hubo muchas menciones en leak sites y varias fuentes no pudieron verificar el impacto técnico exacto. Eso hace que los equipos de seguridad deban trabajar con más disciplina en clasificación interna. Un claim sin cifrado no se responde igual que una intrusión con exfiltración confirmada. La diferencia, en operaciones, es enorme.
Recomendaciones para equipos de seguridad
Primero, revisar el perímetro de acceso remoto como si fuera un activo crítico y no una comodidad operativa. El material del mes repite VPN, MFA ausente, credenciales robadas y abuso de acceso legítimo como vía de entrada. Eso obliga a endurecer AnyConnect, Fortinet, Ivanti, Palo Alto GlobalProtect, Citrix, SonicWall y cualquier servicio expuesto a Internet con MFA obligatorio, segmentación por rol y deshabilitación de accesos obsoletos.
Segundo, tratar los hipervisores como superficie de ataque prioritaria. La referencia a VMware ESXi, Hyper-V y Nutanix no es decorativa. Muchas organizaciones protegen bien estaciones de trabajo y servidores tradicionales, pero dejan capas de virtualización con pocas barreras. Hay que revisar autenticación, separación de redes de administración, backups offline o inmutables y controles de acceso privilegiado sobre consolas de virtualización.
Tercero, reforzar la detección de exfiltración. El mes mostró casos de datos reclamados en leak sites y actividad de infostealer asociada a víctimas concretas. Eso exige DLP, monitoreo de compresión masiva, alertas por transferencia inusual, inspección de egreso y correlación con identidad. Cuando el adversario no cifra y solo roba, el backup ya no es la primera línea de defensa.
Cuarto, establecer un circuito rápido de verificación para claims públicos. Si una organización aparece en un leak site, el tiempo de respuesta debe medir en horas, no días. Hace falta una cadena clara entre legal, seguridad, comunicaciones y dirección para contrastar logs, revisar EDR, validar autenticaciones y preparar mensajes sin aceptar de antemano una narrativa criminal que todavía no fue probada.
Quinto, segmentar la continuidad por servicios críticos y no por dominios administrativos. En salud y sector público, el riesgo real es la interrupción de procesos esenciales. Por eso conviene validar dependencias entre aplicaciones, proveedores, identidad, almacenamiento y respaldos. El objetivo no es solo evitar cifrado, sino mantener degradación controlada si un segmento cae.
Sexto, endurecer la gobernanza de terceros y de nube. El material brasileño de julio insiste en fallas de configuración, servidores cloud mal protegidos y tráfico de datos médicos por plataformas no cifradas. Eso pide inventario de proveedores, revisión de contratos, mínimo privilegio, cifrado en tránsito y en reposo, y pruebas periódicas de recuperación desde respaldos limpios.
Séptimo, en salud y administración pública, incorporar ejercicios de mesa centrados en extorsión con exfiltración. No alcanza con simular cifrado. Hay que practicar el escenario de amenaza pública, presión mediática, filtración parcial, contacto de afiliados y coordinación regulatoria. Julio mostró que muchas campañas buscan exactamente eso.
Limitaciones del material
Este informe se construyó exclusivamente con el material provisto para julio de 2026 y con la base de hechos verificados del período. Eso significa que solo los elementos contenidos en el bloque de research pueden sostener afirmaciones sobre actividad del mes. Los hechos sin fecha confirmada quedaron excluidos de los indicadores y solo pudieron usarse como contexto cualitativo, siempre aclarando que su fecha no está confirmada.
La ventana temporal de los indicadores es de 248 hechos con fecha en julio de 2026, con 26 sin fecha confirmada excluidos. La base de los indicadores es 241 hechos verificados del período. Los 7 registros de telemetría agregada no se sumaron al volumen, porque corresponden a intentos o bloqueos automatizados y no a incidentes con impacto confirmado.
Un indicador en cero, y esto aplica de forma especial a CVEs críticos, significa que no se registró ese elemento en el material analizado. No significa ausencia de vulnerabilidades críticas ni ausencia de explotación en la región. En este mes, el material solo permitió identificar un CVE crítico mencionado, CVE-2023-20269, y el resto de las referencias técnicas quedaron en descripciones de vectores o superficies de ataque sin numeración de CVE.
La cobertura también excluyó fuentes no aptas para sustentar tendencias, como publicaciones en redes sociales de consumo y ciertos materiales promocionales o de tipo press release cuando no ofrecían evidencia suficiente. En particular, no se usaron publicaciones de LinkedIn como evidencia para afirmar incidentes confirmados, aunque sí aparezcan mencionadas en el bloque de investigación como contexto de lectura.
La lectura por país solo incluyó jurisdicciones con hechos verificables dentro del período o con contexto técnico explícito en el material. Países sin material suficiente se trataron en una frase agregada para no inventar actividad. El informe no agrega víctimas, URLs ni cifras externas a las provistas, y no deriva totales propios por suma de categorías que no fueron diseñadas para ser exclusivas entre sí.
Fuentes
- Ransomware en el primer semestre de 2026: qué grupos atacan y qué sectores son los más afectadosESET / WeLiveSecurity
- La llegada de los “carteles” al mundo digital: alertan por nuevo modelo de cibercrimen que ya afecta a LatinoaméricaADN Radio / ESET
- Victim: Ejército ArgentinoRansomware.live
- RansomLook — Open ransomware intelligenceRansomLook
- Ransomware.live 👀 — Map ARRansomware.live
- Qilin ransomware lists Argentina's army on its leak siteIntelFusions
- Qilin Ransomware Group Targets Ejército ArgentinoDexpose
- The Gentlemen amenaza con filtrar datos de Mercado Libre Argentina tras presunto ciberataqueFortuna y Poder
- Mercado Libre, afectada por un ataque de ransomwareEscudo Digital
- Krybit Ransomware Strikes Bolivia's SEPRECDexpose
- Victim: seprec.gob.bo - Ransomware.liveRansomware.live
- Ransomware groups are hammering your vulnerable VPNsCSO Online
- Ransomware Groups Increasingly Deploy EDR Killers to Sidestep DefensesInfosecurity Magazine
- Top 5 Ransomware Groups in Q2 2026: Who They Are ...Brandefense
- Akira group profileransomware.live
- Brasil lidera ataques de ransomware na américa latina em 2026Cloud Security Resource
- Spdm Listed by Global Secret Group Ransomware GroupGalaxy Warden
- Healthcare sector victims in Brazilransomware.live
- Compliance para Saúde: LGPD, HIPAA, CFM, ANVISAVantico
- Victim: SPDMGlobal Secret Group (ransomware.live)
- Impact Analysis of Ransomware Attacks on EMEA HealthcareFlare.io
- Ransomware avança 17,8% e mira o Brasil e toda a LATAMEstado de Minas
- Brasil vira epicentro de ransomware na saúde na América Latina; especialistas alertam para riscos de IA sem governançaPortal Information Management
- Incidentes cibernéticos crescem em pequenas e medias empresas no paísG1
- Setor de saúde lidera ranking mundial de ataques cibernéticosSINDPD
- Brasil concentra 51% dos ataques de ransomware ao setor ...Brasilia e Aqui
- Brasil lidera ataques de ransomware na américa latina em 2026 e expõe falhasLucas Alcaraz
- Ransomware Wing — víctimas, grupos y patronesPulse (Kalir.io)
- Qilin Leads Global Ransomware Victim Claims Across ...Mallory.ai
- Especialistas revelam por que o Brasil virou alvo prioritário do ransomwareDireto Notícias
- Ransomware Tracker - Derp.caDerp.ca
- Il ransomware cambia bersaglio e assedia la filiera sanitariaTom's Hardware Italia
- Ataque hacker expõe dados de 500 mil pacientes e leva ANPD a investigar falhas na proteçãoO Hoje
- ANPD investiga ataque hacker que atingiu dados de pacientes em AlagoasO Jornal Extra (Alagoas)
- Ataque de ransomware contra o Isac registra vazamento de dados de 500 mil pacientesTI Inside
- Brasil é epicentro de ransomware em saúde na América LatinaCISO Advisor
- Brasil concentra el 51% de los ataques de ransomwareCiberLATAM
- ANPD abre processo contra Isac após ataque hacker expor dados de 500 mil pacientesCyberSec Brazil
- ANPD apura vazamento de dados de 500 mil pacientesPoder360
- Brazil ransomware victims mapransomware.live
- Instituição de saúde que atua no RS é alvo de processo por falhas na proteção de dados de 500 mil pacientesGaúchaZH
- Ataque cibernético vaza dados de 500 mil pacientes e empresa é alvo de investigação federalO Globo
- ANPD investiga ataque hacker contra organização que administra unidades de saúde em ALCada Minuto
- ANPD instaura processo de sanção contra OS por falha na proteção de dados de 500 mil pacientesLegismap
- Elytron aponta alta de ransomware na saúde no BrasilIT Section
- ANPD sanciona a Isac por filtrar 500 mil datos de pacientesLinkedIn (Consejo de Seguridad de la Información y Ciberseguridad)
- Brasil concentra 51% dos ataques de ransomware ao setor de saúde na América LatinaSaúde Digital News
- ¿Qué es el ransomware y cómo proteger tu empresa en 2026?Aufiero Informática
- Brasil concentra maior número de ataques de ransomware ao setor de saúde na América LatinaSantotech
- Vulnerabilidades y ransomware elevan el riesgo operativo para industrias estratégicas, advierte KaseyaITware Latam / Kaseya
- Casos de ciberataques aumentan 38% en México, empresas registran escalada en diversos sectoresInfobae
- Expertos alertan sobre una creciente táctica de ransomware: hackers imprimen demandas de rescate durante ataques en América LatinaTrendTIC
- Errores de configuración que alimentan el ransomware: lecciones de Colombia y MéxicoCarmona.mx
- Extorsión BitLocker: el esquema XEntry con impresorasHelpRansomware
- BitLocker Extortion: The XEntry Printer Ransom SchemeHelpRansomware
- Ciberataque a Ecopetrol: criminales accedieron y extrajeron información de 3.300 cuentas de la empresaInfobae
- Ecopetrol confirma difusión de datos robados tras ataqueLa FM
- Ciberataque a Ecopetrol: 15 empresas del grupo afectadas ...El Colombiano
- Nueva campaña de GodDamn ransomware combina captura de credenciales, acceso remoto y cifrado de sistemasCSIRT Asobancaria
- Publicación de A3Sec - LinkedInA3Sec
- Una inteligencia artificial dirigida a la tecnología operativa examinó una empresa de servicios de agua...Cryptonomist
- https://skyportsystems.net/ransomware-actors-exploit-bitlocker-and-corporate-printers-in-latin-americaSkyport Systems (blog técnico)
- Kaspersky Security Services Identifies Ransomware Actors Using BitLocker and Printers in Latin AmericaTMCnet Insight
- Presunto hackeo al gobierno de Sinaloa habría expuesto cerca de un millón de registros con datos fiscales, bancarios y médicosInfobae México
- Suman siete reportes de posibles ciberataques a sistemas públicos de Sinaloa en julioEl Sol de Sinaloa (OEM)
- New ransomware group uses printers to deliver ransom notesSC World
- Hackeo en Sinaloa: Habrían sido filtrados datos de 4000 pacientes, cuentas bancarias y másDebate
- Hackeo en Sinaloa: Habrían sido filtrados datos de 4,000 pacientes, cuentas bancarias y másDebate
- Nova extorsão com BitLocker: abuso de RDP, MSSQL e RMMSecurelist Brasil / Kaspersky
- Ataques de ransomware aumentaron 20% en primera mitad de 2026Fast Company México
- DragonForce Posts Eighteen Victims Across Eight Countries in 48 HoursDaily Security Review
- Panorama de ransomware en México | Ransomware ResponseRansomware Response
- León Investigates Alleged Attack on Citizen Services SystemSecurity Tribune
- El truco del correo falso: el silencioso método con el que los hackers están vulnerando a las víctimasInfobae
- Filtran datos de 400 mil denunciantes tras fallo de seguridad en PresidenciaMaya Comunicación
- Ransomware.live map — ParaguayRansomware.live
- Publicación de Marcela Pallero sobre "Ransomware obliga a sanatorios de Paraguay a volver al papel"LinkedIn
- Respuesta del Centro Nacional de Seguridad Digital ante ciberataques en PerúTu Diario Huánuco
- ESET: 4 de cada 10 empresas en América Latina operan a ciegas ante los ciberataquesESET / CanalNews EC
- Ransomware gangs go after EMEA healthcare's supply chainHelp Net Security
- Presunto Ataque del Grupo 'Qilin' en el Sector de Servicios Profesionales en Costa RicaDevel Group
- DragonForce revendique une cyberattaque contre l'Ifage et menace de publier 850 Go de donneesCyberVeille
- DragonForce ransomware posts more than 20 victims in three daysIntelFusions
- DragonForce: the cartel that absorbed its rivalsRansomNews
- DragonForce: de banda a cartel ransomware en 2026WeLiveSecurity (ESET)
- DragonForce: Data Breaches, Victims & MethodsRecentBreaches.com
- Aumentan ataques de ransomware en primer semestre de 2026 | Agencia NVMAgencia NVM
- Tras ciberataque, BHU gastó $ 12 millones en 'remediación' y 'reconstrucción de sistemas'; no se pagó 'ningún rescate'El País Uruguay
- ********.com.uy Data Breach (2026) — What Leaked & Am I Affected?Recentbreaches
- Country statistics – Uruguayransomware.live
- ********.com.uy — Section9 Ransomware AttackBreach House
- Coordinated Cyberattack Targets 30+ Minnesota Water SystemsThe Hacker News
- Government & Defense — USransomware.live
- Estados Unidos sospecha que Irán pudo estar tras el ciberataque a los sistemas de agua de MinnesotaLa Tercera
- Ransomware Radar - Victim Tracker - ShellCodeXShellCodeX
- Cyberattacks target several Minnesota water facilities, state officials sayFOX 9 Minneapolis-St. Paul
- "Coordinated cyberattack" targeted 30-plus Minnesota water systems; malware shut down Braham water plantCBS News Minnesota
- Ciberataque coordinado afectó a más de 30 sistemas de agua en MinnesotaNivel4
- Более 30 объектов водоснабжения в США пострадали от скоординированной кибератакиXakep
- Victim: American Hospice & Home Health Services (Ahhh Care) – CRPxOransomware.live
- Victim: City of Houston @ Exfilsquadransomware.live
- City of Atlanta Listed by ExfilSquad Ransomware GroupGalaxyWarden
- Ataque cibernético coordenado atinge 30 estações de água nos Estados Unidos e mobiliza força-tarefaTecMundo
- https://nayaritnoticias.com/2026/07/23/washington-acuso-a-hackers-de-iran-por-ataques-a-los-sistemas-de-agua-y-electricidadNayarit Noticias (cita a CISA/FBI y Cybersecurity Dive)
- EEUU alerta: hackers iraníes vinculados al IRGC están atacando infraestructura crítica de agua y energíaWWWhat's New
- Hackers apagan alarmas de emergencia en plantas de EE. UU.Qore
- CISA, FBI warn that Iran-linked hackers are expanding target set for water, energyCybersecurity Dive
- Authorities investigating a coordinated cyberattack against Minnesota community water systemsCybersecurity Dive
- AA26-097A: Ciberdelincuentes vinculados a Irán explotan dispositivos en sectores de infraestructura crítica de EE.UU.CISA
- EE.UU. advierte que operativos rusos atacan los correos electrónicos de científicos nucleares y contratistas de defensaCNN en Español
- Ransomware Attacks Using Corporate Printers Found in LATAMRTM World
- Tesoro de EE.UU. sanciona a First VPN por facilitar ataques ransomware contra hospitalesMoncloa
- Karen Vardanyan se declara culpable de ataques ransomware Ryuk contra hospitales en EE.UU.Moncloa.com
- Cómo un país europeo consiguió derrotar un ciberataque contra sus hospitales gracias al lápiz y al papelYahoo Noticias
- Cómo un país europeo consiguió derrotar un ciberataque contra sus hospitales gracias al lápiz y al papelBBC Mundo
- AHA Statement to Senate HELP Committee on CybersecurityASHRM / American Hospital Association
- US healthcare Archives (cobertura del ataque a Change Healthcare)Security Boulevard
- Recent posts (incluye entrada [DISCLOSED] Prince George County)RansomLook.io
- Data Breaches Announced by Four Hospitals and Surgery CentersUtopiaTS / DataBreaches.net
- 2026 Data Breaches: Cybersecurity Incidents ExplainedPKWARE
- LATAM Malware Variants - 2023 Technical UpdatesCrowdStrike
