CiberLATAMbywhalemate
Informe de inteligencia

Actividad de ransomware en América Latina — Septiembre 2026

Ransomware lideró la señal regional con 157 hechos verificados; Argentina y Brasil concentraron los casos más claros de extorsión

1 de oct de 202627 min
Actividad de ransomware en América Latina — Septiembre 2026whalemateLa plataforma para gestionar el riesgo humano en ciberseguridad.

Hallazgos clave

Módulos mensuales de referencia

Estos módulos se completan automáticamente con los hechos verificados con fecha dentro del período. Cada uno declara su base y su criterio de conteo, de modo que las cifras reconcilien entre módulos. Son la lectura recurrente mes a mes; el análisis posterior desarrolla los casos sin repetir esta síntesis.

Ventana de los indicadores: 401 hechos con fecha en septiembre 2026 · 102 de meses anteriores (marco comparativo, no volumen del mes) · 14 sin fecha confirmada (excluidos de los indicadores). Los hechos de meses anteriores se usan solo como marco comparativo en el análisis, nunca como volumen de este período.

CIBERLATAM / WHALEMATE Panel mensual de señal verificada septiembre 2026 · América Latina Amenaza predominante: Ransomware (157 de 399 hechos). Cobertura: 401 hechos con fecha en septiembre 2026 · 102 de mes… HECHOS VERIFICADOS 399 base del período: todo conteo de abajo se mide sobre este total RANSOMWARE / EXTORSIÓN 157 12 cifrado de activos confirmado · 18 exfiltración sin cifrado (extorsión simple) INCIDENTES SIN TIPIFICAR 101 brechas o interrupciones sin tipo de amenaza declarado FRAUDE / PHISHING 19 campañas de fraude documentadas REGULACIÓN 6 normas, resoluciones o sanciones CVES ÚNICOS 4 CVE-2026-0257 / CVE-2026-20079
Panel mensual de señal verificada — Base: 399 hechos verificados con fecha en el período para América Latina.
MODULO FIJO MENSUAL Distribución por eje de amenaza septiembre 2026 · América Latina Cada hecho cuenta en un solo eje, por lo que la suma es exactamente 399. "Incidentes sin tipificar" es el residuo. Ransomware 157 Sin clasificar 112 Incidentes 101 Fraude 19 Regulacion 6 Vulnerabilidades 4
Distribución por eje de amenaza — Cada hecho se asigna a un único eje según su tipificación; la suma reconcilia con los 399 hechos del período.
MODULO FIJO MENSUAL Distribución sectorial de señal septiembre 2026 · América Latina Base: 399 hechos del período · suma 518 porque 97 hechos clasifican en más de un sector. Sector público / OIV 186 Otros / sin sector identi… 125 Salud 78 Telecom 42 Finanzas 34 Tecnologia 24 Energia 15 Educacion 14
Distribución sectorial de señal — Clasificación heurística por sector de la víctima. Un hecho puede tocar más de un sector, por lo que la suma puede superar la base.
MODULO FIJO MENSUAL Distribución geográfica de señal septiembre 2026 · América Latina Cada hecho se atribuye a un solo país o a cobertura regional, por lo que la suma es exactamente 394 sobre 399 hechos … USA 135 Brasil 89 Regional 45 México 35 Chile 28 Colombia 22 Argentina 18 Uruguay 12 Perú 10
Distribución geográfica de señal — Hechos verificados del período agrupados por país o cobertura regional; cada hecho cuenta una sola vez.

Resumen ejecutivo del mes

Septiembre de 2026 cerró con ransomware como la señal dominante en América Latina, sobre una base de 399 hechos verificados del período y 157 casos con ransomware o extorsión como eje primario. La región mostró una mezcla de listados en leak sites, exfiltración confirmada y algunos episodios con cifrado de activos, con Argentina y Brasil como los países mejor representados en el material analizado.

La foto del mes no es la de una sola campaña homogénea, sino la de varias operaciones simultáneas con distintos niveles de verificación. En los casos mejor documentados, Emperador dejó un incidente ya publicitado contra el Poder Judicial de Jujuy y también una reivindicación sobre la Receita Federal do Brasil. Panzer apuntó a K3G Solutions Brazil, con exfiltración estimada de 300 GB y presión explícita para negociar. Qilin siguió activo en la región con nuevas referencias a Argentina, incluido el caso de Grupo Hospifar y la publicación de Vitar Group.

La calidad de la evidencia fue desigual. El 75% de los hechos contó con confirmación directa de la fuente, pero buena parte de los registros de ransomware del mes siguen siendo reclamaciones de grupos o de monitores de leak sites, sin confirmación pública de las organizaciones afectadas. Eso obliga a separar con cuidado tres planos distintos: cifrado confirmado, exfiltración sin cifrado verificado y sola mención en un portal de filtraciones. En septiembre, el material exhibe las tres formas, aunque la más frecuente es la última.

Argentina fue el país con mayor densidad de incidentes concretos dentro del material, sobre todo por el caso de Jujuy y por las menciones a Hospifar, Vitar Group y el Ministerio de Educación. Brasil apareció con mayor diversidad de actores, desde Panzer hasta Emperador, además de casos en salud, telecomunicaciones y administración tributaria. México sumó señales relevantes en el tramo final de agosto y en comparativos publicados durante septiembre, pero el volumen de hechos fechados estrictamente en el mes quedó más concentrado en Argentina y Brasil.

El mes también dejó un cambio metodológico en el tipo de cobertura. Bajaron los hechos verificados totales frente a agosto, cayó con fuerza el número de casos con ransomware o extorsión como eje primario y disminuyeron los CVEs críticos mencionados. A la vez, crecieron los movimientos regulatorios documentados, lo que sugiere una reacción institucional más visible, aunque todavía dispersa. El riesgo regional se mantiene alto por la persistencia de grupos activos, el blanco recurrente sobre salud y gobierno, y la continuidad de publicaciones en leak sites con potencial impacto operativo y reputacional.

Panorama regional del mes

La señal regional de septiembre fue alta, no por una explosión uniforme de incidentes confirmados, sino por la combinación de volumen, repetición sectorial y presencia de grupos con actividad sostenida en varios países. El material analizado muestra una presión especial sobre gobierno, salud, tecnología y telecomunicaciones, con casos donde la extorsión fue explícita aunque el daño operativo no siempre quedó validado por la víctima o por un regulador.

América Latina siguió expuesta a un patrón conocido, pero con mejor granularidad de atribución. Los grupos que más aparecen en el cuerpo del mes, Emperador, Panzer, Qilin, Titan y TheGentlemen, actúan sobre una lógica de publicación en leak sites que prioriza la presión pública antes que la divulgación técnica. Eso significa que muchas veces el hecho más verificable no es la intrusión en sí, sino la publicación del reclamo, la estimación de datos y la taxonomía del monitor que la registra.

La lectura sectorial también es clara. Salud continuó siendo un blanco recurrente, tanto por su sensibilidad operativa como por el valor de la información expuesta. Gobierno y defensa apareció en casos concretos en Argentina, mientras que telecom e IT se repitieron en Brasil. El material del mes también vuelve a mostrar que las organizaciones pequeñas o medianas, y las entidades con exposición pública de sistemas, siguen siendo objetivos especialmente atractivos para campañas de extorsión rápida.

La región entra en septiembre con un riesgo cualitativo alto. La base de esta lectura no es un índice inventado, sino la presencia de 157 hechos con ransomware o extorsión como eje primario dentro de 399 hechos verificados, sumada a la variedad de grupos activos y a la persistencia de sectores críticos en el radar. Aunque el número total de hechos cae frente a agosto, la severidad cualitativa sigue alta porque el mes dejó filtraciones, reclamos no confirmados, datos sensibles mencionados y, en algunos casos, evidencia de exfiltración relevante.

CRONOLOGÍA Hechos verificados del período 1/9 SecurityArsenalreportedthat 1/9 En laGobernación de 1/9 Security Arsenalidentified a 1/9 Security Arsenalinformó que 1/9 Kalir Pulseregistró una 1/9 ItaltelPeru fueincluido
Cronología de hechos verificados, septiembre 2026 — Hitos con fecha confirmada dentro de septiembre 2026. Los hechos de meses anteriores quedan fuera de la cronología y se usan solo como marco comparativo.

Indicadores del período

La tabla siguiente reproduce exactamente los indicadores provistos para septiembre de 2026, con la misma base, la misma ventana temporal y la comparación intermensual informada. La lectura debe hacerse sobre la señal del eje y no sobre un conteo bruto de operaciones reales en toda la región.

Indicador Septiembre 2026 Mes anterior Variación
Hechos verificados del período, base de todos los indicadores 399 537 -138
Ventana temporal de los indicadores 401 hechos con fecha en septiembre 2026, 102 de meses anteriores como marco comparativo, 14 sin fecha confirmada excluidos de los indicadores
Incidentes sin tipificar, brechas o interrupciones 101 104 -3
Casos con ransomware o extorsión como eje primario 157 281 -124
Cifrado de activos confirmado 12 n/d n/d
Exfiltración sin cifrado, extorsión simple 18 n/d n/d
Solo mención en leak site 27 n/d n/d
Tipificación no determinable con el material 100 n/d n/d
Casos de fraude o phishing documentados 19 25 -6
Movimientos regulatorios documentados 6 1 +5
CVEs críticos mencionados 4 16 -12
Sectores con al menos un hecho documentado 8 8 sin cambios
Amenaza predominante del mes Ransomware (157 de 399 hechos) Ransomware (281 de 537 hechos) descenso relativo
Hechos con confirmación directa de la fuente 75% n/d n/d
Cifras de telemetría agregada excluidas del volumen 2, intentos o bloqueos agregados, no incidentes con impacto confirmado

La base de interpretación del mes es la misma para todos los indicadores, 399 hechos verificados del período. La ventana temporal incluye 401 hechos fechados en septiembre de 2026, 102 hechos de meses anteriores como marco comparativo y 14 sin fecha confirmada que quedaron fuera de los indicadores. Esa distinción importa porque la cobertura publicada en septiembre no equivale siempre a actividad ocurrida en septiembre.

La taxonomía del ransomware también quedó mejor delimitada este mes. De los 157 casos con ransomware o extorsión como eje primario, 12 tuvieron cifrado confirmado, 18 se sostienen como exfiltración sin cifrado, 27 quedaron como sola mención en leak site y 100 no permitieron determinar con precisión cuál fue el impacto. Esa dispersión muestra por qué no conviene leer cada reclamo de grupo como una brecha completa validada.

Incidentes relevantes

Poder Judicial de Jujuy, Emperador

El caso del Poder Judicial de la Provincia de Jujuy fue uno de los incidentes más concretos del mes porque reúne publicación en leak site, atribución consistente entre monitores y una descripción relativamente precisa de los datos expuestos. Darkfield lo clasifica como una filtración de datos atribuida a Emperador, en el sector Gobierno y Defensa de Argentina, con estado data leaked y severidad crítica. RecentBreaches, por su parte, lo mantiene como un reclamo no corroborado.

La fuente más útil para la lectura operativa es Darkfield, que indica compromiso de bases de datos de WordPress, credenciales de acceso a sistemas internos y credenciales de correo electrónico. TechWalrus agrega un matiz relevante, porque subraya que al momento de su publicación no existía un análisis técnico público que detallara la intrusión ni la evidencia forense. Eso significa que el caso tiene una base de extorsión y filtración muy visible, pero todavía sin validación independiente completa.

El punto de atención para equipos de gobierno no es solo el nombre de la víctima, sino el patrón. Emperador es un actor nuevo, observado por primera vez en agosto de 2026 y con motivación financiera, lo que encaja con operaciones de corta maduración que buscan capitalizar rapidez de publicación. En este caso, la exposición de credenciales y de bases de datos eleva el riesgo de movimiento lateral, suplantación interna y reuso de accesos en otros servicios judiciales.

K3G Solutions Brazil, Panzer

K3G Solutions Brazil fue uno de los casos más sólidos del mes en términos de exfiltración estimada y presión extorsiva. Ransomware.live la lista como víctima de Panzer con descubrimiento y fecha de ataque estimada el 18 de septiembre de 2026, y reporta 300 GB de datos exfiltrados, además de referencias a empleados, usuarios comprometidos y credenciales de terceros. Dexpose confirma que Panzer reivindicó el ataque el 18 de septiembre y amenazó con publicar la filtración completa si no había contacto.

La cobertura sectorial ubica a K3G Solutions como consultora brasileña de telecom e IT con servicios de ingeniería de redes, soporte ISP, monitoreo, call center, CDN y colocation. Ese perfil la convierte en un objetivo de alto valor por su proximidad a infraestructura de terceros. Aunque el grupo la clasifica también dentro de categorías más amplias, la superficie crítica real es la de un proveedor que puede arrastrar riesgo hacia clientes y dependencias técnicas.

Aquí no hay solo una mención en un portal. Hay una combinación de publicación, estimación de volumen robado y amenaza explícita de divulgación adicional. En términos de lectura operativa, esto cae en la categoría de exfiltración sin cifrado confirmado, o al menos de una brecha donde el aspecto verificable más fuerte es la sustracción y la extorsión, no el cifrado. Para Brasil, el caso refuerza el riesgo sobre empresas de servicios tecnológicos que sostienen funciones de telecomunicaciones y soporte a terceros.

Receita Federal do Brasil, Emperador

La aparición de la Receita Federal do Brasil en el portal de Emperador fue uno de los registros de mayor sensibilidad institucional del mes, aunque la confirmación pública del incidente sigue ausente. Ransomware.live publicó la referencia con una alegada exfiltración de 6,3 GB y la mención a documentos con datos de personal y clientes, además de usuarios de gov.br y contraseñas. IntelFusions y TechStart coinciden en que el grupo usó la publicación como reclamo, pero no encontraron comunicación oficial que validara la intrusión.

Este caso es importante porque combina dos rasgos que suelen elevar el impacto potencial. Primero, el valor simbólico y operativo de la autoridad tributaria brasileña. Segundo, la posibilidad de que un reclamo no confirmado genere presión reputacional antes de que exista una verificación pública del alcance. Por eso conviene tratarlo como una mención en leak site con posible exfiltración alegada, no como una filtración validada por la entidad afectada.

En términos de riesgo para Brasil, la señal es seria aunque incompleta. Si la atribución llegara a confirmarse, el efecto podría afectar credenciales, documentación interna y potencialmente otros servicios estatales conectados. Por ahora, el material solo permite afirmar que Emperador incluyó a la Receita Federal en su portal y que la afirmación no fue confirmada por un organismo oficial al cierre de las coberturas revisadas.

Poder Judicial de Jujuy y Receita Federal, Emperador, lectura conjunta

Los dos casos ligados a Emperador en septiembre no deben leerse como eventos aislados. La campaña muestra una capacidad de seleccionar entidades públicas de alta visibilidad y de sostener presión mediante publicaciones, aunque la evidencia disponible no siempre alcance para validar el acceso real o el volumen de datos reclamado. El grupo aparece con foco en gobierno y defensa, y eso explica la recurrencia de víctimas institucionales.

Para un lector regional, la señal operativa es doble. Por un lado, la justicia provincial argentina quedó expuesta a credenciales y bases de datos. Por el otro, una autoridad tributaria brasileña fue puesta en una situación de reclamo público en un portal de extorsión. La coincidencia de ambos hechos en el mismo mes indica que el blanco estatal sigue siendo atractivo para actores nuevos que buscan resonancia inmediata.

Grupo Hospifar S.R.L., Titan

Hospifar es el caso argentino donde la cobertura fue más sobria y más limitada al mismo tiempo. APJ One la incluyó entre las víctimas de Titan registradas el 22 de septiembre y la clasificó como organización del sector healthcare en Argentina, pero aclaró que se trata de un registro de actividad de ransomware y no de una confirmación de la entidad afectada. Ransomware.live también la publicó en su sitio de filtraciones.

Kalir describió la inclusión como un incidente activo y urgente para entidades sanitarias argentinas, aunque reconoció que no había declaración de Hospifar, volumen de datos ni evidencia forense pública. Esa combinación sugiere una reclamación temprana, probablemente aún en fase de observación. En términos taxonómicos, el caso entra hoy en la categoría de sola mención en leak site, porque la confirmación independiente del impacto no está disponible en el material.

Aun así, el valor analítico es claro. Titan está usando la exposición pública de su sitio de filtraciones para agregar presión sobre un prestador de salud argentino. Para el sector healthcare regional, el episodio confirma que la extorsión sobre clínicas y prestadores no depende necesariamente de grandes hospitales o redes nacionales, sino también de organizaciones intermedias con datos sensibles y continuidad operativa delicada.

Ministerio de Educación de Argentina, publicación semanal de monitoreo

El Ministerio de Educación de Argentina apareció en un resumen semanal de ransomware como una de las víctimas registradas entre el 14 y el 20 de septiembre. El material disponible no aporta detalles técnicos, ni grupo, ni impacto, ni confirmación pública del organismo. Por eso el caso es útil para marcar presencia en el ecosistema de monitoreo, pero no para inferir alcance real.

A nivel editorial, este es el tipo de hecho que suele inflar percepciones si se lo lee fuera de contexto. El dato correcto es que una lista semanal incorporó una víctima argentina del sector educativo, no que hubo una brecha confirmada con cifrado o exfiltración validada. El hecho sigue siendo relevante porque mantiene al sector público en la mira y porque contribuye a la densidad del mes en Argentina.

Vitar Group, Qilin

Qilin publicó a la empresa argentina Vitar Group en su sitio de filtraciones, según monitoreo de dark web. La fuente disponible no aporta volumen de datos ni un comunicado de la compañía, así que el caso queda clasificado como mención en leak site. Lo que sí aporta es continuidad de actividad de Qilin en el país y persistencia del modelo de presión pública.

Este caso importa por contexto más que por detalle técnico. Qilin se mantuvo activo en América Latina durante septiembre y en el arco comparativo de agosto. La presencia de otro nombre empresarial argentino en su leak site refuerza que el país sigue siendo un objetivo frecuente para grupos que combinan extorsión, publicación y, en algunos casos, cifrado.

Amenazas y campañas activas

Ransomware y extorsión

La campaña dominante del mes sigue siendo la extorsión asociada a ransomware, pero con niveles muy distintos de verificación. La mayoría de los 157 casos primarios no llegó a una clasificación técnica cerrada. Dentro de ese universo, solo 12 tuvieron cifrado de activos confirmado, 18 mostraron exfiltración sin cifrado, 27 quedaron como sola mención en leak site y 100 no permitieron definir el impacto con precisión.

Ese reparto habla de la forma real en que se consume la señal hoy. Los grupos publican primero y los equipos defensivos, las autoridades o los medios, si aparecen, llegan después. Por eso hay que leer con cuidado las afirmaciones de los leak sites. Un reclamo de publicación no equivale por sí mismo a un ransomware con cifrado confirmado. Tampoco una cifra de GB robados valida automáticamente que haya ocurrido una intrusión con el mismo alcance que sugiere el actor.

Emperador, Panzer, Qilin, Titan y TheGentlemen forman el núcleo visible de septiembre. Emperador tuvo las piezas más sensibles de sector público en Argentina y Brasil. Panzer mostró una exfiltración cuantificable en Brasil. Qilin siguió sumando víctimas en Argentina. Titan apareció en salud argentina. TheGentlemen siguió siendo relevante en la comparación regional, aunque parte de sus casos más claros quedaron en el cierre de agosto y sirven aquí como contexto, no como volumen del mes.

Fraude y phishing

El material de septiembre documenta 19 casos de fraude o phishing, una baja frente a los 25 del mes anterior. No es una señal de desaparición, sino de menor densidad visible en el archivo revisado. El caso más útil para entender la relación entre phishing, engaño y ransomware es el antecedente brasileño citado por Convergência Digital, donde se describe un intento de convencer a empleados de entregar contraseñas para instalar un programa de ransomware.

Ese tipo de táctica muestra por qué phishing y ransomware suelen cruzarse en la práctica. El vector de acceso inicial puede ser social y la fase de extorsión posterior puede ser técnica, pero el material del mes no permite armar una cadena completa para todos los casos. El dato relevante es que la coerción contra usuarios y administradores sigue formando parte del ecosistema, especialmente en sectores con muchos puntos de contacto y baja tolerancia a interrupciones.

APT y hacktivismo

No hay en el material del período una campaña APT claramente atribuible al eje de ransomware en América Latina, pero sí hay señales de presión híbrida sobre infraestructura pública. La nota sobre sitios gubernamentales secuestrados para mostrar apuestas e ilegalidades, aunque no es ransomware, vuelve a mostrar que la superficie estatal sigue siendo usada para impacto reputacional y desvío de tráfico. Eso no entra en el conteo del eje, pero ayuda a leer el entorno de amenazas.

También aparece telemetría de clústeres con uso de herramientas de IA y campañas orientadas a gobierno, transporte, agua y servicios financieros en México, Ecuador y Brasil. Esa medición es telemetría de intentos y apoyo operativo, no un incidente con impacto confirmado. Por lo tanto, sirve para contexto defensivo, no para elevar el conteo de intrusiones. En términos de campaña, la región sigue recibiendo operaciones que combinan automatización, ingeniería social y monetización por extorsión.

Vulnerabilidades críticas

No se registraron CVEs críticos en el material analizado para septiembre de 2026 como hechos del período. Eso no significa ausencia de vulnerabilidades críticas explotadas en la región, sino que el archivo recibido no las documentó como parte del volumen verificable del mes.

CVE Software Explotación Fuente
No se registraron CVEs críticos en el material analizado n/d n/d Indicador mensual provisto para septiembre de 2026

La comparación con agosto sí muestra un cambio visible. El mes anterior se habían mencionado 16 CVEs críticos, mientras que en septiembre el material verificable solo deja cuatro referencias críticas en total dentro del indicador. Esa caída sugiere que el mes estuvo más dominado por publicaciones de leak sites y reclamos de grupos que por explotación técnica de vulnerabilidades críticas descrita en las fuentes recibidas.

Regulación y cumplimiento

Septiembre tuvo más actividad regulatoria documentada que agosto, con seis movimientos frente a uno en el mes anterior. No se trata todavía de un giro regulatorio uniforme en la región, sino de más señales de reacción institucional frente a incidentes, reclamaciones o contextos de riesgo. La lectura correcta es que las autoridades y organismos aparecen más en la conversación, aunque no siempre con resoluciones definitivas.

El ejemplo más claro de cumplimiento y respuesta fue el caso colombiano citado desde el Ministerio de Justicia. Allí se informó un plan de recuperación tecnológica con canales alternos para PQRS y documentos de soporte, operación parcial del SICOQ y fuera de servicio temporal del MICC. Además, el proceso contó con acompañamiento de la Fiscalía, COLCERT, el equipo DART de Microsoft y aliados del BID. Eso muestra una respuesta de incidente mayor, con impacto operativo real.

En Argentina y Brasil, el material muestra un contraste más incómodo. Hay múltiples reclamos y registros de monitoreo, pero poca confirmación oficial visible en los casos más sensibles. Esa falta de respuesta pública no elimina el incidente, pero sí dificulta el encuadre regulatorio. En el caso de Receita Federal, IntelFusions y TechStart remarcan precisamente la ausencia de un comunicado oficial al cierre de sus coberturas.

La señal para compliance es doble. Por un lado, los equipos deben prepararse para reportar y documentar rápidamente cualquier exfiltración o interrupción. Por otro, deben asumir que la publicación en un leak site puede preceder a la validación formal del incidente. La gestión de crisis y la preservación de evidencia siguen siendo más importantes que la disputa pública por la terminología.

Países más afectados en América Latina

Argentina

Argentina concentró varios de los casos más nítidos del mes. El Poder Judicial de Jujuy fue el incidente más sólido en términos de datos mencionados y atribución sostenida, mientras que Hospifar y Vitar Group sumaron presión sobre los sectores de salud y empresarial. A eso se agrega la presencia del Ministerio de Educación en un resumen semanal y el antecedente de Sanatorio Modelo de Caseros de agosto, que sirve para entender el arrastre del riesgo, aunque no cuente como volumen de septiembre.

El patrón argentino combina gobierno, salud y educación, tres verticales especialmente sensibles para ransomware. La principal lectura operativa es que los grupos no solo buscan dinero, sino también visibilidad y presión pública sobre sistemas con tolerancia limitada al tiempo de inactividad. La multiplicidad de actores, Emperador, Titan y Qilin, muestra además que no hay un único grupo monopolizando el país.

Brasil

Brasil mostró mayor diversidad de sectores y de grupos. Panzer atacó K3G Solutions Brazil con una exfiltración importante y una amenaza de publicación completa, mientras Emperador puso a la Receita Federal en su portal de filtraciones. El país también aparece en el contexto de salud, telecom e IT, y en la comparativa mensual con varias referencias a actividad de extorsión en sectores críticos.

La importancia de Brasil en septiembre no está solo en la cantidad de referencias, sino en la naturaleza de las víctimas. K3G Solutions opera cerca de infraestructura tecnológica y de conectividad, y Receita Federal tiene un perfil estatal altamente sensible. Eso sitúa a Brasil en una intersección de riesgo operativo y reputacional más compleja que otros mercados regionales. Para el CISO local, el mensaje es que proveedores y agencias públicas pueden ser igualmente atractivos.

México

México apareció con fuerza en el material, aunque parte del contexto más visible corresponde a publicaciones de fines de agosto o a comparativos semanales. En septiembre se mantiene en el radar por la presencia de actores como TheGentlemen en el análisis regional y por la mención de sectores agrícolas y tecnológicos en fuentes de monitoreo. El país sigue siendo uno de los polos regionales más observados por extorsión y ransomware.

La lectura más prudente es que México conserva un lugar alto en la región, pero el volumen estrictamente fechado en septiembre dentro del material provisto no es el más alto de la tabla del mes. Eso no disminuye el riesgo. Lo que sí indica es que la conversación pública se distribuyó entre varios países, con mayor visibilidad hacia Argentina y Brasil en los hechos mejor documentados.

Chile

Chile no tuvo en septiembre un caso de ransomware nuevo con la misma densidad de evidencia que Argentina o Brasil dentro del material fechado del mes, pero sigue apareciendo en el comparativo cercano por el caso del Hospital Clínico Universidad de Chile de agosto. Eso importa porque muestra continuidad sectorial en salud y porque ayuda a entender la intensidad regional del cierre de mes anterior.

En términos de septiembre, Chile funciona más como país de referencia que como principal generador de hechos verificados. Aun así, la exposición previa de su sector sanitario sigue siendo relevante para la evaluación regional, sobre todo porque los grupos observan las reacciones de hospitales y clínicas para adaptar tácticas de presión.

Colombia

Colombia tuvo una presencia importante en regulación y respuesta, más que en nuevos casos de ransomware confirmados dentro del material provisto para septiembre. El Ministerio de Justicia publicó una recuperación tecnológica con impacto operativo claro, y eso coloca al país en el tramo más avanzado de madurez de respuesta pública del mes.

La lectura de Colombia es útil porque introduce una diferencia frente a otros países del informe. Allí el incidente no queda reducido a una publicación en leak site, sino que escala a contención, canales alternos y acompañamiento institucional. Para los equipos de la región, ese es el tipo de respuesta que conviene emular cuando la continuidad de servicios está en riesgo.

Paraguay y Bolivia

No hubo en el material de septiembre hechos verificables suficientes para construir una lectura equivalente a la de Argentina, Brasil o Colombia. Sí aparecen menciones periféricas en el ecosistema de amenazas y en cobertura de contexto, pero no forman parte del volumen del mes para el eje de ransomware. En consecuencia, la señal regional de estos países es secundaria en septiembre.

Perú y USA

Perú y Estados Unidos aparecen sobre todo en el material comparativo y en el ecosistema de campañas regionales, pero no concentran los hechos fechados del período que sostienen este informe. Sirven como contexto de operación de grupos con alcance ampliado, no como base del mes. En un informe de ransomware regional, esa distinción es clave para no sobrerrepresentar señales secundarias.

Tendencias y señales a monitorear

La tendencia principal de septiembre es una baja en la cantidad de hechos verificados frente a agosto, pero no una baja proporcional del riesgo. Hechos verificados del período bajaron de 537 a 399, los casos con ransomware o extorsión como eje primario cayeron de 281 a 157, y los CVEs críticos mencionados descendieron de 16 a 4. Al mismo tiempo, crecieron los movimientos regulatorios, de 1 a 6, lo que sugiere más respuesta institucional visible.

La primera señal a monitorear es la persistencia de grupos activos con perfiles distintos. Emperador es nuevo y agresivo, Panzer combina exfiltración y presión, Qilin mantiene presencia reiterada en Argentina, y Titan aparece sobre salud argentina. Esa diversidad complica la defensa porque no hay un único TTP dominante que alcance para explicar el mes completo.

La segunda señal es la consolidación del modelo de leak site como vehículo primario de presión. En septiembre, buena parte de los hechos más importantes no vienen acompañados de evidencia forense pública, sino de listados, reclamos y estimaciones de datos. Eso obliga a los equipos a medir no solo la intrusión, sino también el riesgo de exposición pública, la gestión de credenciales y la posible reutilización de accesos.

La tercera señal es la concentración sectorial. Salud y gobierno siguen en la parte alta del riesgo, pero telecom e IT muestran una exposición particular por el efecto cascada que tienen sobre terceros. Cuando una consultora o proveedor de conectividad cae, el incidente puede tener más impacto aguas abajo que en la propia víctima. Esa es una de las lecciones más claras de K3G Solutions.

La cuarta señal es que la actividad visible baja en volumen, pero no en variedad. Septiembre tuvo menos hechos que agosto, aunque el espectro de grupos, países y sectores se mantuvo amplio. Eso sugiere un entorno de amenaza más fragmentado, no más seguro.

Recomendaciones para equipos de seguridad

Los equipos en América Latina deberían asumir que el patrón dominante sigue siendo extorsión con publicación, no necesariamente cifrado visible. Eso cambia prioridades. La primera es endurecer la gestión de credenciales, especialmente en organismos públicos, salud y proveedores tecnológicos. Donde el material mostró acceso a bases de datos y correo, el impacto potencial se multiplica si las contraseñas no se rotan y los tokens no se revocan con rapidez.

La segunda recomendación es preparar procedimientos específicos para reclamos en leak sites. No alcanza con esperar confirmación pública de la víctima. Conviene tener un playbook que incluya conservación de evidencia, revisión de accesos privilegiados, bloqueo de cuentas sospechosas, validación de backups y coordinación con legal y comunicaciones. El tiempo de reacción suele ser menor que el tiempo de confirmación.

La tercera es reforzar segmentación y minimización de privilegios en entornos de salud y gobierno. Los casos del mes muestran credenciales internas, bases de datos de WordPress y, en Brasil, documentación tributaria sensible. Eso implica que una intrusión inicial puede escalar rápido si los accesos están demasiado conectados. La segmentación no evita el intento, pero limita el alcance.

La cuarta es revisar la exposición de proveedores. K3G Solutions es un buen recordatorio de que una consultora de telecom e IT puede convertirse en punto de entrada o de impacto para muchas organizaciones aguas abajo. Los equipos deben evaluar MFA, rotación de secretos, visibilidad de logs y pruebas de restauración en toda la cadena de suministro digital.

La quinta es no descuidar la capacitación contra phishing y abuso de credenciales. Aunque el indicador mensual baja, el material mantiene referencias a tácticas de engaño, suplantación y recolección de contraseñas. Eso significa que la superficie humana sigue siendo parte del problema. La capacitación útil no es la genérica, sino la que obliga a reportar solicitudes anómalas de acceso, MFA fatigue y cambios fuera de ciclo.

La sexta es observar la recuperación operativa, no solo la detección. El caso colombiano del Ministerio de Justicia muestra que los canales alternos deben estar listos antes del incidente, no después. Si un servicio crítico cae, la capacidad de seguir operando por vías manuales o semiautomáticas es parte de la resiliencia real. Eso vale para justicia, salud, impuestos y educación.

Preguntas frecuentes

¿Qué cambió más entre agosto y septiembre en la señal regional de ransomware?

Bajó el volumen verificado y también cayó con fuerza la cantidad de casos con ransomware o extorsión como eje primario, de 281 a 157. A la vez, aumentaron los movimientos regulatorios documentados, de 1 a 6. La lectura detallada está en Indicadores del período y Tendencias y señales a monitorear.

¿Qué país dejó los casos más sólidos del mes y por qué?

Argentina y Brasil concentraron los hechos más claros. Argentina tuvo el Poder Judicial de Jujuy y menciones a salud y educación. Brasil mostró exfiltración significativa en K3G Solutions y un reclamo sensible sobre Receita Federal. La comparación país por país está en Países más afectados en América Latina.

¿Cómo debo leer un listado en leak site cuando no hay confirmación pública?

Hay que tratarlo como una reivindicación o un reclamo, no como una brecha validada. En septiembre hubo 27 casos de sola mención en leak site y 100 casos no determinables. La taxonomía correcta está en Indicadores del período y en Amenazas y campañas activas.

¿Qué casos del mes implicaron exfiltración más clara que cifrado?

K3G Solutions Brazil es el caso más nítido de exfiltración con presión extorsiva, con 300 GB estimados y amenaza de publicación adicional. Receita Federal fue un reclamo con exfiltración alegada, pero sin confirmación oficial. El detalle está en Incidentes relevantes.

¿Por qué la salud sigue apareciendo tanto en estos informes?

Porque combina alta sensibilidad de datos, necesidad de disponibilidad permanente y presión reputacional. En septiembre hubo referencias a Hospifar en Argentina y a K3G Solutions en un perfil cercano a infraestructura de terceros, además de antecedentes regionales en salud. La lectura sectorial está en Panorama regional del mes y Países más afectados en América Latina.

¿Qué debería monitorear un CISO esta semana si opera en la región?

Credenciales, publicaciones en leak sites, actividad sobre proveedores, cambios en cuentas privilegiadas y capacidad real de restauración. También conviene vigilar si hay reclamos sobre justicia, salud o tributos, porque son los sectores que más se repiten en el material. Las acciones sugeridas están en Recomendaciones para equipos de seguridad.

Limitaciones del material

Este informe se construyó exclusivamente con el material provisto y con la ventana temporal declarada para septiembre de 2026. Los 399 hechos verificados del período son la base de todos los indicadores, mientras que los 102 hechos de meses anteriores se usaron solo como marco comparativo y los 14 sin fecha confirmada quedaron excluidos de los conteos.

Un indicador en 0, en particular los CVEs críticos cuando no se registran en el material analizado, significa que no aparecieron en este conjunto documental, no que no existan vulnerabilidades críticas explotadas en la región. La misma cautela aplica a las categorías con tipificación no determinable, que en este mes fueron numerosas.

La diferencia entre telemetría e incidentes también es central. Las cifras de intentos, bloqueos o promedios semanales de vendors no se sumaron a ningún conteo de impacto confirmado. Si se mencionan en la lectura, debe entenderse que son ruido automatizado o medición agregada, no intrusión validada.

El material analizado excluyó, por diseño, fuentes no disponibles en la lista autorizada y publicaciones de redes sociales no permitidas como evidencia. También quedaron fuera de los indicadores los hechos sin fecha confirmada. Por eso este informe describe la señal verificable del mes, no un inventario completo de todo lo que pudo haber ocurrido en América Latina durante septiembre.

Fuentes