CiberLATAMbywhalemate
Informe de inteligencia

Actividad de ransomware en América Latina — Agosto 2026

Agosto dejó 281 casos de ransomware o extorsión en LATAM, con Argentina, Brasil, México, Chile, Perú y Colombia entre los focos.

1 de sept de 202628 min
Actividad de ransomware en América Latina — Agosto 2026whalemateLa plataforma para gestionar el riesgo humano en ciberseguridad.

Hallazgos clave

Módulos mensuales de referencia

Estos módulos se completan automáticamente con los hechos verificados con fecha dentro del período. Cada uno declara su base y su criterio de conteo, de modo que las cifras reconcilien entre módulos. Son la lectura recurrente mes a mes; el análisis posterior desarrolla los casos sin repetir esta síntesis.

Ventana de los indicadores: 541 hechos con fecha en agosto 2026 · 61 de meses anteriores (marco comparativo, no volumen del mes) · 14 sin fecha confirmada (excluidos de los indicadores). Los hechos de meses anteriores se usan solo como marco comparativo en el análisis, nunca como volumen de este período.

CIBERLATAM / WHALEMATE Panel mensual de señal verificada agosto 2026 · América Latina Amenaza predominante: Ransomware (281 de 537 hechos). Cobertura: 541 hechos con fecha en agosto 2026 · 61 de meses an… HECHOS VERIFICADOS 537 base del período: todo conteo de abajo se mide sobre este total RANSOMWARE / EXTORSIÓN 281 26 cifrado de activos confirmado · 22 exfiltración sin cifrado (extorsión simple) INCIDENTES SIN TIPIFICAR 104 brechas o interrupciones sin tipo de amenaza declarado FRAUDE / PHISHING 25 campañas de fraude documentadas REGULACIÓN 1 normas, resoluciones o sanciones CVES ÚNICOS 16 CVE-2023-21529 / CVE-2023-48788
Panel mensual de señal verificada — Base: 537 hechos verificados con fecha en el período para América Latina.
MODULO FIJO MENSUAL Distribución por eje de amenaza agosto 2026 · América Latina Cada hecho cuenta en un solo eje, por lo que la suma es exactamente 537. "Incidentes sin tipificar" es el residuo. Ransomware 281 Sin clasificar 110 Incidentes 104 Fraude 25 Vulnerabilidades 16 Regulacion 1
Distribución por eje de amenaza — Cada hecho se asigna a un único eje según su tipificación; la suma reconcilia con los 537 hechos del período.
MODULO FIJO MENSUAL Distribución sectorial de señal agosto 2026 · América Latina Base: 537 hechos del período · suma 786 porque 193 hechos clasifican en más de un sector. Sector público / OIV 302 Salud 156 Otros / sin sector identi… 121 Tecnologia 79 Telecom 47 Finanzas 44 Energia 20 Retail / consumo 17
Distribución sectorial de señal — Clasificación heurística por sector de la víctima. Un hecho puede tocar más de un sector, por lo que la suma puede superar la base.
MODULO FIJO MENSUAL Distribución geográfica de señal agosto 2026 · América Latina Cada hecho se atribuye a un solo país o a cobertura regional, por lo que la suma es exactamente 528 sobre 537 hechos … USA 182 Regional 71 Argentina 53 México 49 Brasil 46 Colombia 45 Perú 41 Chile 32 Bolivia 9
Distribución geográfica de señal — Hechos verificados del período agrupados por país o cobertura regional; cada hecho cuenta una sola vez.

Resumen ejecutivo del mes

Agosto de 2026 cerró con ransomware como la amenaza predominante en América Latina, sobre una base de 537 hechos verificados y 281 casos donde el eje primario fue ransomware o extorsión. La señal del mes combinó víctimas confirmadas, claims en leak sites, exfiltraciones puntuales y varios incidentes sin tipificar, con Argentina, Brasil, México, Chile, Perú y Colombia entre los países más expuestos según el material analizado.

La lectura más clara del período es la consolidación de grupos con capacidad de operar en paralelo sobre múltiples verticales. Qilin, The Gentlemen, DragonForce, CoinbaseCartel, BLACKWATER y Kazu aparecen en distintos casos del mes, con una particular concentración en construcción, salud, transporte, manufactura, servicios profesionales y administración pública. En varios incidentes, el material permite confirmar al menos una reclamación en leak site, pero no siempre el cifrado o la exfiltración, por lo que el peso del mes está más en la presión extorsiva visible que en una única modalidad homogénea.

Argentina fue el país con más marcas concretas dentro de la muestra del período. Allí se registraron, entre otros, Criba, Flecha Bus, Tecno Acción, INMAC Ingeniería y Arquitectura, el Sanatorio Modelo de Caseros, AMCA y Oldelval. Brasil también aparece de forma recurrente, tanto por la mención de Intranet Gov Brasil como por el contexto regional en el que DragonForce y The Gentlemen concentraron parte de su actividad. México, por su parte, sigue mostrando una superficie amplia de víctimas reclamadas por distintos grupos, aunque este informe sólo contabiliza los hechos fechados en agosto y no los mapas históricos sin fecha confirmada.

El mes también dejó dos señales técnicas que ayudan a entender el momento del ecosistema. Por un lado, The Gentlemen siguió siendo uno de los actores más prolíficos a escala global y mantuvo presencia en América Latina con víctimas en Argentina y Brasil, además de una campaña cross-sector que apuntó a manufactura, servicios profesionales y salud. Por otro, el material sobre su cadena de ataque refuerza el abuso de dispositivos perimetrales expuestos, la elevación de privilegios y técnicas de evasión de EDR, lo que eleva el riesgo para organizaciones con exposición remota mal gobernada.

En términos de severidad operativa, el mes fue alto. No sólo por la cantidad de hechos verificados, sino por la mezcla de interrupciones, claims de filtración y víctimas con datos sensibles o impacto administrativo. Sanatorio Modelo de Caseros, Criba, Flecha Bus, AMCA y Oldelval muestran perfiles distintos, pero todos revelan la misma tensión: grupos con motivación extorsiva, superficies de ataque heterogéneas y una confirmación pública que llega fragmentada o directamente no llega.

CRONOLOGÍA Hechos verificados del período 1/8 Laatribucióna The 1/8 Defonline señalóque la 1/8 El mismo reportecitado 1/8 El informe deBreachSense 1/8 EIT Media Techinformó 1/8 UnanálisisdeEITMedia,

Cronología de hechos verificados, agosto 2026 — Hitos con fecha confirmada dentro de agosto 2026. Los hechos de meses anteriores quedan fuera de la cronología y se usan solo como marco comparativo.

Panorama regional del mes

La señal regional de agosto fue alta, con una presión sostenida sobre sectores corporativos y públicos, y con Argentina y Brasil como polos visibles de actividad confirmada. La combinación de 281 casos con ransomware o extorsión como eje primario, 104 incidentes sin tipificar y 25 hechos de fraude o phishing documentados dibuja un mes de superficie amplia, no de un único brote aislado.

No hubo un solo actor dominante en términos absolutos dentro del material, pero sí una concentración de campañas en torno a bandas con oferta RaaS, leaks sites activos y capacidad de doble extorsión. The Gentlemen aparece como el actor regionalmente más visible por volumen y persistencia en Sudamérica según el marco comparativo de meses previos, mientras que Qilin y DragonForce sostienen una presencia constante en Argentina, Brasil y Chile. Esa continuidad importa más que el titular de cada leak, porque sugiere campañas iterativas, no golpes esporádicos.

El riesgo regional puede calificarse como alto. La razón no es una cifra aislada de telemetría, que en este informe se excluye del volumen, sino la densidad de hechos verificados con confirmación directa de fuente, la persistencia de actores de ransomware en varias verticales y la presencia de organizaciones críticas o de interés público entre las víctimas o reclamaciones. El patrón regional sigue siendo de extorsión multivector, con el leak site funcionando muchas veces como primera señal visible y no como último paso de un incidente completamente aclarado.

La lectura sectorial también es consistente con el mes anterior. Construcción, salud, transporte, manufactura y servicios profesionales vuelven a aparecer con frecuencia, y en algunos casos se suman energía e infraestructura administrativa. Eso refuerza una hipótesis operativa simple: los grupos priorizan organizaciones con dependencia alta de continuidad, mayor tolerancia al pago en ciertos mercados y exposición de accesos remotos o perímetros distribuidos.

Indicadores del período

La tabla siguiente reproduce exactamente los indicadores provistos para agosto de 2026, sobre la base de 537 hechos verificados del período y la ventana temporal declarada por el propio insumo. Las cifras describen la señal del eje, no el proceso de research.

Indicador Agosto 2026 Mes anterior Variación
Hechos verificados del período (base de todos los indicadores) 537 241 +296
Ventana temporal de los indicadores 541 hechos con fecha en agosto 2026 · 61 de meses anteriores (marco comparativo, no volumen del mes) · 14 sin fecha confirmada (excluidos de los indicadores)
Incidentes sin tipificar (brechas o interrupciones) 104 46 +58
Casos con ransomware o extorsión como eje primario 281 162 +119
Cifrado de activos confirmado 26
Exfiltración sin cifrado (extorsión simple) 22
Solo mención en leak site 46
Tipificación no determinable con el material 187
Casos de fraude o phishing documentados 25 7 +18
Movimientos regulatorios documentados 1 3 -2
CVEs críticos mencionados 16 1 +15
Sectores con al menos un hecho documentado 8 8 sin cambios
Amenaza predominante del mes Ransomware (281 de 537 hechos) Ransomware (162 de 241 hechos)
Hechos con confirmación directa de la fuente 85%
Cifras de telemetría agregada excluidas del volumen 4 intentos o bloqueos agregados, no son incidentes con impacto confirmado

La reconciliación más importante de estos indicadores es metodológica. El bloque de ransomware o extorsión reúne 281 hechos, pero dentro de ese conjunto hay 26 casos con cifrado confirmado, 22 con exfiltración sin cifrado, 46 que sólo llegan a la mención en leak site y 187 que el material no permite tipificar con precisión. Esto significa que el ruido extorsivo visible supera al subconjunto de impacto técnico confirmable, algo esperable en ecosistemas donde el leak site aparece antes que la confirmación pública.

El aumento de CVEs críticos mencionados, de 1 a 16, no debe leerse como una prueba de más explotación efectiva en la región, sino como una mayor densidad de referencias técnicas en el material analizado. En paralelo, la confirmación directa de fuente del 85% sugiere un cuerpo documental relativamente sólido, aunque no homogéneo en grado de verificación institucional.

Incidentes relevantes

Los casos más útiles del mes son los que permiten conectar actor, vertical y tipo de impacto con suficiente precisión para orientar defensa y respuesta. En agosto, el material muestra una mezcla de claims en leak sites, brechas con datos cuantificados y algunos incidentes con interrupción operativa más clara.

Sanatorio Modelo de Caseros, Argentina

El caso del Sanatorio Modelo de Caseros es uno de los más visibles del mes por la cantidad de fuentes que lo mencionan y por la recurrencia del grupo Qilin en distintos trackers. MedRisk, Darkfield, GalaxyWarden, RecentBreaches y Ransomware.live coinciden en que Qilin lo agregó a su sitio de leaks el 26 de agosto, aunque el propio material aclara que la reclamación seguía sin verificación independiente y sin detalle público sobre el volumen exacto de datos filtrados.

El matiz es importante. Hay señales consistentes de extorsión y publicación en leak site, pero la evidencia disponible no alcanza para afirmar, sin reservas, que el impacto fue únicamente un claim o una brecha plenamente confirmada. Hendry Adrian reportó cifrado de archivos críticos y disrupción operativa, pero la fuente no aporta comunicado oficial del sanatorio. En esta clase de casos, el leak site es el indicio más duro, pero no reemplaza a la confirmación institucional.

La relevancia sectorial también es clara. Salud sigue siendo un blanco recurrente para ransomware en la región, y este caso encaja en ese patrón. Cuando un centro médico aparece como víctima listada, el riesgo no es sólo reputacional o de privacidad. También se abre la posibilidad de afectación de turnos, historias clínicas, coordinación interna y dependencia de sistemas administrativos, aun cuando el material no detalle todavía el alcance exacto.

Criba, Argentina y la campaña de DragonForce

Criba concentra varios atributos que vuelven al caso especialmente útil para análisis operativo. BreachSense cuantificó la filtración en aproximadamente 188,25 GB, mientras que Ransomware.live y Security Arsenal ubicaron a DragonForce como autor de la publicación en un lapso de 24 horas que también incluyó otra víctima en Brasil. Además, la descripción pública del grupo menciona documentación financiera y de clientes que abarcaría Argentina, Uruguay y otros países.

A diferencia de otros claims del mes, aquí sí aparece una estimación de volumen de datos. Eso no valida la autenticidad del material, pero sí indica una filtración de escala suficiente como para sostener una presión extorsiva seria. La combinación de construcción y gestión de proyectos con documentación financiera sugiere que el valor del botín no estaba sólo en la operativa interna, sino también en relaciones con clientes, cuentas y contratos.

La campaña de DragonForce también es relevante por su componente transfronterizo. Security Arsenal señaló concentraciones en Sudamérica, con publicaciones en Argentina y Brasil en la misma ventana. Ese patrón sugiere capacidad de lotes de publicación y selección de blancos por oportunidad, no por país aislado. Para defensa regional, esto implica que la exposición de una subsidiaria, contratista o unidad de negocio puede ser suficiente para convertir a toda la organización en blanco de extorsión.

Flecha Bus, Argentina

Flecha Bus aparece como víctima listada por CoinbaseCartel el 22 de agosto, con sector transporte/logística y país Argentina en el material de Dexpose. Security Arsenal complementa la señal al indicar que el grupo publicó 13 víctimas en 24 horas, entre ellas la empresa argentina. La compañía, según las fuentes, no confirmó públicamente el ataque ni el volumen de datos comprometidos.

El valor del caso está en el sector. Transporte y logística siguen siendo objetivos frecuentes porque la presión operativa es inmediata y la visibilidad pública del servicio es alta. Aun cuando el material no aclare si hubo cifrado, exfiltración o sólo una mención en leak site, el hecho de aparecer como víctima expuesta ya genera impacto comercial y reputacional.

También hay una lectura de continuidad regional. El mismo mes muestra otros blancos en construcción, salud y servicios financieros. Eso deja ver que los grupos no se restringen a una sola vertical, sino que buscan organizaciones donde la urgencia de operar y la sensibilidad del botín les den margen de negociación. En transporte, ese margen suele ser mayor por el efecto cascada sobre usuarios y clientes.

AMCA, Argentina

AMCA, la Asociación Mutual de Conductores de Automotores, figura en Breachsense como víctima del grupo BLACKWATER, con fecha de descubrimiento del 17 de agosto. Security Arsenal y FalconFeeds.io la ubican también en Argentina, y el material la describe como una entidad vinculada a seguros automotores, asistencia en ruta y beneficios financieros para conductores. Eso amplía el perfil de la víctima más allá de una categoría genérica de servicios profesionales.

El caso es útil porque muestra el cruce entre servicios financieros, seguros y movilidad. No hay confirmación pública de la organización en las fuentes provistas, pero sí una publicación en sitio de filtración y una caracterización sectorial consistente. En este tipo de operaciones, la presión sobre datos de afiliados, información de pólizas o documentación interna puede ser tan relevante como la indisponibilidad de sistemas.

La relevancia operativa es doble. Primero, porque BLACKWATER sigue mostrando apetito por objetivos con datos sensibles y exposición de usuarios finales. Segundo, porque el material indica que el targeting oportunista también puede encontrar blanco en organizaciones medianas, no sólo en grandes corporaciones. Eso obliga a revisar controles de acceso remoto, inventario de exposición y segmentación, incluso en mutuales y aseguradoras de escala intermedia.

Oldelval, Argentina

Oldelval representa otro tipo de incidente, más cercano a la disrupción administrativa que al leak site puro. La compañía informó a la CNV que sufrió un incidente de ciberseguridad en sus sistemas administrativos y lo clasificó como un ataque de ransomware del tipo RaaS. También aclaró que el transporte de crudo no sufrió interrupciones y que los sistemas afectados fueron restaurados.

El caso importa por dos motivos. El primero es sectorial: se trata de infraestructura energética con un peso crítico en Argentina. El segundo es de atribución, porque fuentes secundarias y material en redes mencionan a The Gentlemen y a INC RANSOM en distintos momentos, pero la empresa no confirmó públicamente una autoría específica. En este informe, eso se traduce en prudencia: hay incidente confirmado, pero no una atribución definitiva sostenida por la propia víctima.

La señal que deja Oldelval es la de un ataque con impacto acotado en operación física, pero con impacto real en sistemas administrativos. Eso es suficiente para afectar facturación, control documental, soporte interno o disponibilidad de ciertos procesos. En sectores de infraestructura, ese tipo de afectación puede ser la antesala de presiones mayores si la contención no es rápida.

Tecno Acción e INMAC Ingeniería y Arquitectura, Argentina

Tecno Acción fue reportada por HookPhish como víctima del grupo The Gentlemen, con fecha de brecha el 28 de agosto y fecha de descubrimiento el 30, bajo la etiqueta de data breach. INMAC Ingeniería y Arquitectura S.A., por su parte, apareció el 31 de agosto en un aviso de FalconFeeds.io que señaló una supuesta víctima de Qilin, con intención de publicar datos en siete u ocho días.

Ambos casos son relevantes por la misma razón. Muestran que el ecosistema de amenazas no se limita a víctimas ya filtradas o a incidentes de alto volumen, sino también a reclamos tempranos en portales y redes de inteligencia. En ninguno de los dos aparece confirmación pública de la organización afectada en el material provisto, por lo que lo correcto es tratarlos como claims de distinta solidez, no como hallazgos equivalentes.

El valor analítico está en el sector y en la geografía. Construcción y arquitectura aparecen de nuevo en Argentina, esta vez bajo la órbita de Qilin y The Gentlemen. Esa repetición es más informativa que el nombre puntual del grupo: sugiere que el mercado local sigue ofreciendo superficie suficiente para campañas de extorsión que combinan publicación, amenaza de filtración y presión temporal sobre el pago.

Instituto Ferrero de Neurología y Sueño, Argentina

Kazu reivindicó el 23 de agosto un ataque contra el Instituto Ferrero de Neurología y Sueño, amenazando con liberar datos sensibles si no había negociación. Dexpose lo registró como un incidente de ransomware contra un centro médico especializado en Argentina, pero el material no detalla de forma pública el volumen de datos ni confirma intervención institucional del establecimiento.

La utilidad del caso está en que refuerza la presión sobre salud fuera de los grandes hospitales. Centros especializados, clínicas y servicios de diagnóstico también están en la mira porque acumulan datos altamente sensibles y dependen de disponibilidad continua para operar. En este punto, la extorsión simple puede ser tan efectiva como el cifrado, porque el valor de la interrupción reputacional es alto.

Kazu aparece varias veces en el archivo del mes en otros países de la región, lo que refuerza su condición de actor activo en verticales sensibles. El patrón no es nuevo, pero sí persistente: un grupo puede publicar varias víctimas de salud en poco tiempo y usar el ruido acumulado como palanca para acelerar pagos o abrir negociaciones.

Amenazas y campañas activas

Agosto mostró un ecosistema de ransomware y extorsión dominado por campañas multiobjetivo, con fuerte presencia de sitios de filtración y un subgrupo de incidentes en los que el material sí permite distinguir entre cifrado, exfiltración o mera publicación de la víctima.

Ransomware y extorsión con impacto confirmado o probable

Qilin fue el actor más visible en Argentina durante el mes, con el Sanatorio Modelo de Caseros, INMAC Ingeniería y Arquitectura y el caso de Tecno Acción en el entorno de seguimiento de incidentes. En el Sanatorio Modelo de Caseros hay indicios de cifrado y disrupción operativa en una fuente, pero otras fuentes se limitan al claim de leak site y a la categoría de breach no confirmada. Ese contraste es típico de agosto: el material confirma la presión extorsiva antes que el detalle técnico completo.

DragonForce protagonizó una campaña con foco regional que dejó a Criba como víctima en Argentina y otra publicación en Brasil. En Criba sí existe una estimación concreta de datos filtrados, lo que mueve el caso desde la mera mención hacia la exfiltración con presión de publicación. El grupo también aparece como uno de los actores que mantienen presencia sostenida en Sudamérica, según el análisis citado por Security Arsenal.

The Gentlemen siguió activo en varios países y verticales, con peso en manufactura, construcción, servicios profesionales, salud y transporte. En la región, su relevancia no se agota en las víctimas del mes. El marco comparativo lo ubica como uno de los actores más prolíficos de Sudamérica en el primer semestre de 2026, y el material técnico sobre su cadena de ataque describe abuso de perímetros expuestos, reconocimiento de red y evasión de EDR.

CoinbaseCartel, BLACKWATER y Kazu completan la foto con víctimas en transporte, seguros, salud y servicios profesionales. No todos los casos permiten afirmar cifrado. En varios, la señal real es la publicación en leak site y la amenaza de difusión. En otros, hay descripciones de datos sustraídos o de filtración cuantificada. Esa mezcla confirma que el valor de la extorsión ya no depende sólo de bloquear sistemas, sino de visibilizar un claim creíble.

Fraude y phishing documentados

Los 25 hechos de fraude o phishing documentados en el período confirman que la actividad maliciosa no estuvo limitada a ransomware. El material disponible no concentra estos eventos en una sola campaña regional, pero sí los presenta como parte del mismo clima de riesgo, con técnicas de engaño, acceso inicial y abuso de credenciales que pueden alimentar luego un incidente de extorsión.

Para equipos defensivos, esta categoría es importante porque suele ser el eslabón previo a la intrusión. El mes muestra repetidamente cadenas que empiezan con acceso remoto, exposición de firewall o credenciales comprometidas. Aunque el informe separa fraude y phishing de ransomware, la convivencia de ambos ejes en el mismo período sugiere una superficie de entrada común y reutilizable.

APT e hacktivismo

En el material de agosto no aparece un bloque claro de APT o hacktivismo con víctimas latinoamericanas confirmadas dentro del alcance de este informe. Sí hay referencias externas a campañas y alertas en otros contextos, pero no constituyen una señal suficiente para clasificar una tendencia regional de este período bajo ese eje. El foco verificable del mes sigue siendo ransomware y extorsión.

Vulnerabilidades críticas

El material del período menciona 16 CVEs críticos, pero no permite construir una lista completa de explotación confirmada en víctimas latinoamericanas con el mismo nivel de detalle para todos los casos. La presencia de CVEs en el insumo no equivale por sí sola a atribución ni a impacto exitoso en la región.

CVE Software Explotación Fuente
CVE-2026-50751 Check Point Security Gateway Mencionado como vector primario más probable en la campaña de The Gentlemen Security Arsenal
CVE no especificado en el material VPN gateways, firewalls y herramientas de acceso remoto Abuso de dispositivos perimetrales expuestos como vector de intrusión Security Arsenal
CVE no especificado en el material Fortinet FortiOS y FortiProxy Exploitation de vulnerabilidades críticas por grupos de ransomware, según aviso citado The Hacker News, CISA y fuentes relacionadas en el material
CVE no especificado en el material SonicWall SMA1000 Flaws explotadas por ransomware gangs, según aviso citado en el material BleepingComputer y CISA, citados en el material
CVE no especificado en el material Dispositivos OT y tecnología operativa expuesta Exposición de interfaces remotas y dispositivos conectados a internet The Register, Tenable y fuentes relacionadas en el material

La señal más útil aquí es la de superficie perimetral. El material insiste en el abuso de VPN, firewalls y accesos remotos, y The Gentlemen aparece asociado a un CVE concreto en Check Point. Eso no significa que todos los casos del mes se expliquen por el mismo vector, pero sí que la exposición de perímetro sigue siendo un punto de entrada especialmente rentable para bandas RaaS.

Regulación y cumplimiento

El mes fue pobre en movimientos regulatorios estrictos dentro del material verificado, pero no fue nulo en impacto de cumplimiento. Hubo un solo movimiento regulatorio documentado en agosto, frente a tres en el mes anterior, lo que sugiere una agenda más silenciosa en normas o comunicaciones formales y un mayor peso de incidentes operativos.

El caso de Oldelval es el más claro para este capítulo, porque hubo una comunicación a la CNV y la empresa informó sobre el incidente, el alcance sobre sistemas administrativos y la continuidad del transporte de crudo. Esa clase de notificación importa tanto por el cumplimiento como por el manejo de crisis, ya que fija un relato corporativo temprano y reduce el espacio para interpretaciones especulativas.

En el sector salud, el material también deja entrever tensiones de cumplimiento, aunque no siempre desde comunicados regulatorios formales. Sanatorio Modelo de Caseros e Instituto Ferrero de Neurología y Sueño aparecen en el entorno de leak sites y de trackers de brechas. Cuando las confirmaciones públicas no llegan, la presión regulatoria suele desplazarse hacia auditorías internas, obligaciones de notificación y revisión de contratos con terceros.

Países más afectados en América Latina

La distribución geográfica del mes muestra concentración en Argentina y Brasil, con México, Chile, Perú y Colombia presentes como parte del contexto comparativo y de la cobertura de víctimas regionales, aunque este informe sólo pondera los hechos fechados en agosto de 2026.

Argentina

Argentina fue el país con mayor densidad de hechos verificables en el período. Allí aparecen Criba, Flecha Bus, AMCA, Sanatorio Modelo de Caseros, Tecno Acción, INMAC Ingeniería y Arquitectura, Oldelval e Instituto Ferrero de Neurología y Sueño, con una mezcla de sectores que va desde construcción y transporte hasta salud, seguros y energía.

La clave del caso argentino no es sólo el volumen, sino la variedad. El país concentró víctimas reclamadas por Qilin, DragonForce, CoinbaseCartel, BLACKWATER, Kazu y, de forma circunstancial, referencias a The Gentlemen e INC RANSOM en el entorno de Oldelval. Esa diversidad de actores indica que no hay una sola puerta de entrada ni un único sector vulnerable.

También hay un patrón de transparencia desigual. Oldelval ofreció un relato corporativo más claro que otros casos, mientras que en Sanatorio Modelo de Caseros y Criba predominan trackers de brechas y publicaciones de leak site. Para los equipos locales, eso obliga a combinar monitoreo de reputación, hardening perimetral y protocolos de respuesta que no dependan de que el tercero confirme el incidente.

Brasil

Brasil aparece sobre todo como contraparte regional de campañas que también tocaron Argentina. The Gentlemen y DragonForce concentraron publicaciones en Sudamérica, y el material del mes confirma presencia de víctimas en Brasil dentro de las mismas ventanas analizadas. Además, la cobertura comparativa del semestre la sigue señalando como uno de los países más expuestos de la región.

La importancia de Brasil en agosto no se agota en la cantidad de eventos. Lo relevante es que aparece como jurisdicción con suficiente densidad de actores, leak sites y víctimas publicadas como para sostener campañas continuas. Eso hace que el país funcione, en la práctica, como un gran termómetro de la actividad regional de ransomware.

México

México no concentra hechos fechados dentro del bloque principal de incidentes del período al mismo nivel que Argentina, pero el material disponible lo mantiene entre los países con amplia exposición histórica. Para agosto, el contexto comparativo sigue mostrando un mercado muy atacado, con sector público, salud, manufactura y servicios empresariales entre los blancos recurrentes.

La lectura útil para el mes es que la superficie mexicana sigue siendo amplia, aunque buena parte de los registros históricos sin fecha confirmada quedaron fuera de los indicadores. Eso impide mezclar volumen histórico con volumen del mes. Aun así, el ecosistema mexicano sigue siendo un referente regional para el monitoreo de ransomware por la cantidad de víctimas reclamadas públicamente en fuentes de seguimiento.

Chile

Chile aparece como país de referencia para la expansión de Qilin y The Gentlemen en el marco comparativo, y como territorio donde otros grupos también sostuvieron actividad en meses previos. En agosto, el material no deja un bloque tan amplio de incidentes fechados como en Argentina, pero sí confirma que la amenaza sigue transversalizada en tecnología, energía y salud.

La importancia de Chile está en el tipo de objetivos, más que en un único número. Cuando los actores de ransomware consiguen aparecer en verticales sensibles o de alto valor, el país pasa a ser un punto de interés para campañas regionales. Eso obliga a mirar no sólo al volumen visible, sino a la persistencia de los mismos grupos en diferentes jurisdicciones.

Perú

Perú figura en el material comparativo y en algunos eventos de meses cercanos, especialmente por el seguimiento de salud y sector público. En agosto, el informe no registra una densidad equivalente de hechos fechados como para igualar a Argentina, pero sí confirma que la región andina sigue bajo presión de actores de extorsión.

La utilidad analítica de Perú en este mes es el recordatorio de que los grupos extienden campañas entre países y sectores. Aunque el grueso de la actividad verificable se concentra en Argentina y Brasil, el patrón regional no deja afuera a Perú ni a sus verticales más sensibles.

Colombia

Colombia aparece en el archivo como un país de atención por incidentes en justicia y servicios públicos, aunque buena parte de esa materialidad corresponde a semanas previas o a cobertura comparativa. Para agosto, el mensaje de fondo es que el sector público sigue siendo un blanco viable y que los incidentes de interrupción administrativa mantienen relevancia política y operativa.

Otros países de la región

Paraguay y Bolivia no muestran en el material de agosto una masa suficiente de hechos verificados para un capítulo propio. El resto de los países latinoamericanos tampoco presenta, en este conjunto, una señal específica que supere el nivel de mención aislada. Eso no implica ausencia de actividad, sólo ausencia de material verificable dentro del alcance de este informe.

Tendencias y señales a monitorear

La tendencia principal de agosto es el aumento de la presión extorsiva visible, no necesariamente el incremento lineal de todos los impactos técnicos. Frente al mes anterior, los hechos verificados subieron de 241 a 537, los casos con ransomware o extorsión como eje primario pasaron de 162 a 281 y los hechos de fraude o phishing de 7 a 25. El cambio no es sólo cuantitativo, también es de densidad documental.

El otro dato fuerte es la diversificación de sectores. El mes anterior ya mostraba ocho sectores con al menos un hecho documentado, y agosto mantiene ese número sin cambios. Eso, lejos de ser estancamiento, muestra una constancia preocupante: no hay una vertical dominante exclusiva, sino una dispersión sostenida sobre construcción, salud, transporte, manufactura, servicios profesionales, seguros, energía y administración pública.

La tercera señal es técnica. El salto de 1 a 16 CVEs críticos mencionados refleja que el material de agosto contiene más referencias a explotación de vulnerabilidades y abuso de perímetro. The Gentlemen, en particular, vuelve a aparecer asociado a gateways VPN, firewalls, herramientas remotas y a CVE-2026-50751. Esa combinación sugiere que el hardening perimetral sigue siendo una línea de defensa de alto retorno.

También conviene mirar el cambio en la proporción entre claims y confirmaciones. Aunque el 85% de los hechos cuentan con confirmación directa de la fuente, el grueso del daño técnico todavía queda a veces a medio camino entre el leak site y la verificación independiente. Para inteligencia defensiva, eso obliga a trabajar con tres capas simultáneas: monitoreo de publicaciones, verificación institucional y evaluación de impacto operativo probable.

Recomendaciones para equipos de seguridad

La primera medida es endurecer de inmediato cualquier exposición de VPN, firewall o acceso remoto. El material del mes y el análisis técnico sobre The Gentlemen coinciden en que el perímetro expuesto sigue siendo una ruta rentable de intrusión. Autenticación fuerte, revisión de reglas expuestas, inventario de servicios remotos y parcheo acelerado deben estar en la cola corta de trabajo.

La segunda prioridad es mejorar la capacidad de detectar exfiltración temprana. Varios casos del mes se sostienen sobre claims de leak site o filtraciones parciales. Eso exige monitorear movimientos anómalos hacia servicios de almacenamiento, dominios de file-sharing y cuentas externas no habituales, además de aplicar alertas sobre grandes volúmenes de salida desde servidores administrativos y estaciones de usuarios privilegiados.

La tercera es reforzar la respuesta a credenciales comprometidas. The Gentlemen, según el material, abusa de reconocimiento de red, elevación de privilegios y herramientas para neutralizar defensas endpoint. Un plan de respuesta útil debe incluir reseteo masivo de credenciales, invalidación de tokens, revisión de cuentas de servicio y verificación de accesos administrativos persistentes.

La cuarta medida es separar continuidad operativa de disponibilidad administrativa. Oldelval mostró que un incidente puede no interrumpir el proceso físico principal y aun así afectar sistemas administrativos críticos. Las organizaciones de energía, salud, logística y transporte deberían tener procedimientos manuales y de contingencia para facturación, turnos, despacho, trazabilidad y coordinación interna.

La quinta es formalizar la vigilancia sobre leak sites y trackers de brechas. En agosto, varios casos sólo se vuelven visibles porque un grupo los publica o porque un agregador los indexa. Eso no reemplaza la detección interna, pero permite ganar tiempo. Conviene establecer procesos de triage con umbrales claros para distinguir claim, filtración, exfiltración y cifrado confirmado.

¿Qué debe priorizar un CISO esta semana?

Debe priorizar perímetro, credenciales y monitoreo de exfiltración, porque esos tres frentes aparecen repetidamente detrás de las campañas del mes. Si la organización tiene exposición remota, debe revisar parches y autenticación. Si depende de continuidad operativa, debe probar contingencias manuales. Si ya fue nombrada en un leak site, la respuesta tiene que pasar de observación a contención.

¿Cómo se reduce el riesgo de quedar sólo como claim en un leak site?

La clave es detectar antes de que el atacante publique. Eso implica segmentar accesos, limitar privilegios, revisar cuentas de terceros, alertar salidas anómalas de datos y mantener el inventario de activos expuestos al día. Cuando la publicación ya ocurrió, el foco debe pasar a verificación forense, preservación de evidencia y comunicación interna coordinada.

Preguntas frecuentes

¿Qué diferencia práctica hubo este mes entre cifrado confirmado, exfiltración y leak site?

La diferencia fue central para interpretar agosto. Hubo 26 casos con cifrado confirmado, 22 con exfiltración sin cifrado, 46 sólo mencionados en leak site y 187 que el material no permitió tipificar. Si se necesita más detalle, ver las secciones Indicadores del período e Incidentes relevantes.

¿Qué actores marcaron más el mes en América Latina?

Los grupos más visibles fueron Qilin, The Gentlemen, DragonForce, CoinbaseCartel, BLACKWATER y Kazu. La señal no surge de una sola fuente, sino del cruce entre Incidentes relevantes, Amenazas y campañas activas y Países más afectados en América Latina, donde aparecen víctimas en Argentina, Brasil y otros países.

¿Qué sectores quedaron más expuestos en la región?

Salud, construcción, transporte, manufactura, servicios profesionales, seguros y energía aparecen repetidamente en la muestra de agosto. Esa lectura se obtiene al cruzar los incidentes por país con los casos de ransomware y con la tabla de indicadores, que muestra ocho sectores con al menos un hecho documentado.

¿Hubo vulnerabilidades críticas explotadas de forma clara en la región?

El material menciona 16 CVEs críticos, pero sólo permite asociar de forma explícita CVE-2026-50751 a una campaña, en el caso de The Gentlemen. Para el resto, la evidencia del mes habla más de exposición perimetral y abuso de acceso remoto que de explotación cerrada y confirmada de una lista completa de CVEs.

¿Qué tan confiable es el volumen del mes para medir el daño real?

Es útil para medir señal, no daño total. El informe trabaja con 537 hechos verificados en agosto y excluye 14 sin fecha confirmada, además de no sumar telemetría agregada a los incidentes. La sección Limitaciones del material detalla por qué una cifra en 0 o una reclamación en leak site no equivalen a ausencia de actividad real.

Limitaciones del material

Este informe se construyó exclusivamente con el material provisto y con alcance geográfico en América Latina. La ventana temporal usada para los indicadores fue la declarada en el insumo, con 541 hechos con fecha en agosto de 2026, 61 de meses anteriores como marco comparativo y 14 sin fecha confirmada excluidos de los indicadores.

Un indicador en 0, especialmente en CVEs, significa que no se registró en el material analizado y no que no haya habido vulnerabilidades críticas explotadas en la región. Del mismo modo, una mención en leak site no equivale siempre a cifrado o exfiltración confirmada. Cuando el material no permitió distinguir, se mantuvo la categoría de tipificación no determinable.

También quedaron fuera del volumen las cifras de telemetría agregada, porque corresponden a intentos, bloqueos o promedios de vendors y no a incidentes con impacto confirmado. Lo mismo aplica a hechos sin fecha confirmada, que pueden servir como contexto cualitativo pero no entran en los indicadores del mes ni en los conteos de agosto.

Quedaron excluidas, además, las fuentes no contempladas en la lista habilitada, las publicaciones en redes sociales de consumo cuando no estaban expresamente validadas dentro de la fuente disponible, y los comunicados comerciales o material promocional usados sólo como respaldo contextual en algunos casos. El resultado es una foto útil para lectura operativa, pero necesariamente parcial respecto del universo total de ransomware en la región.

Fuentes