Actividad de ransomware en América Latina — Septiembre 2026
Ransomware lideró la señal regional con 157 hechos verificados; Argentina y Brasil concentraron los casos más claros de extorsión
Hallazgos clave
- Ransomware fue la amenaza predominante del mes, con 157 casos sobre una base de 399 hechos verificados.
- Argentina y Brasil concentraron los incidentes más sólidos, con Jujuy, Hospifar, Vitar Group, K3G Solutions y Receita Federal como referencias clave.
- La mayor parte de la señal siguió dependiendo de reclamos en leak sites, no de confirmaciones públicas de las víctimas.
- Panzer destacó por exfiltración cuantificable en Brasil, mientras Emperador combinó reclamos sensibles en justicia y tributación.
- Salud, gobierno y tecnología siguieron siendo los sectores con mayor presión visible en la región.
- La comparación con agosto muestra menos volumen, pero no menor riesgo: bajaron hechos y CVEs críticos, mientras subieron los movimientos regulatorios.
- El material del mes exige separar con cuidado cifrado confirmado, exfiltración sin cifrado y sola mención en leak site.
Módulos mensuales de referencia
Estos módulos se completan automáticamente con los hechos verificados con fecha dentro del período. Cada uno declara su base y su criterio de conteo, de modo que las cifras reconcilien entre módulos. Son la lectura recurrente mes a mes; el análisis posterior desarrolla los casos sin repetir esta síntesis.
Ventana de los indicadores: 401 hechos con fecha en septiembre 2026 · 102 de meses anteriores (marco comparativo, no volumen del mes) · 14 sin fecha confirmada (excluidos de los indicadores). Los hechos de meses anteriores se usan solo como marco comparativo en el análisis, nunca como volumen de este período.
Resumen ejecutivo del mes
Septiembre de 2026 cerró con ransomware como la señal dominante en América Latina, sobre una base de 399 hechos verificados del período y 157 casos con ransomware o extorsión como eje primario. La región mostró una mezcla de listados en leak sites, exfiltración confirmada y algunos episodios con cifrado de activos, con Argentina y Brasil como los países mejor representados en el material analizado.
La foto del mes no es la de una sola campaña homogénea, sino la de varias operaciones simultáneas con distintos niveles de verificación. En los casos mejor documentados, Emperador dejó un incidente ya publicitado contra el Poder Judicial de Jujuy y también una reivindicación sobre la Receita Federal do Brasil. Panzer apuntó a K3G Solutions Brazil, con exfiltración estimada de 300 GB y presión explícita para negociar. Qilin siguió activo en la región con nuevas referencias a Argentina, incluido el caso de Grupo Hospifar y la publicación de Vitar Group.
La calidad de la evidencia fue desigual. El 75% de los hechos contó con confirmación directa de la fuente, pero buena parte de los registros de ransomware del mes siguen siendo reclamaciones de grupos o de monitores de leak sites, sin confirmación pública de las organizaciones afectadas. Eso obliga a separar con cuidado tres planos distintos: cifrado confirmado, exfiltración sin cifrado verificado y sola mención en un portal de filtraciones. En septiembre, el material exhibe las tres formas, aunque la más frecuente es la última.
Argentina fue el país con mayor densidad de incidentes concretos dentro del material, sobre todo por el caso de Jujuy y por las menciones a Hospifar, Vitar Group y el Ministerio de Educación. Brasil apareció con mayor diversidad de actores, desde Panzer hasta Emperador, además de casos en salud, telecomunicaciones y administración tributaria. México sumó señales relevantes en el tramo final de agosto y en comparativos publicados durante septiembre, pero el volumen de hechos fechados estrictamente en el mes quedó más concentrado en Argentina y Brasil.
El mes también dejó un cambio metodológico en el tipo de cobertura. Bajaron los hechos verificados totales frente a agosto, cayó con fuerza el número de casos con ransomware o extorsión como eje primario y disminuyeron los CVEs críticos mencionados. A la vez, crecieron los movimientos regulatorios documentados, lo que sugiere una reacción institucional más visible, aunque todavía dispersa. El riesgo regional se mantiene alto por la persistencia de grupos activos, el blanco recurrente sobre salud y gobierno, y la continuidad de publicaciones en leak sites con potencial impacto operativo y reputacional.
Panorama regional del mes
La señal regional de septiembre fue alta, no por una explosión uniforme de incidentes confirmados, sino por la combinación de volumen, repetición sectorial y presencia de grupos con actividad sostenida en varios países. El material analizado muestra una presión especial sobre gobierno, salud, tecnología y telecomunicaciones, con casos donde la extorsión fue explícita aunque el daño operativo no siempre quedó validado por la víctima o por un regulador.
América Latina siguió expuesta a un patrón conocido, pero con mejor granularidad de atribución. Los grupos que más aparecen en el cuerpo del mes, Emperador, Panzer, Qilin, Titan y TheGentlemen, actúan sobre una lógica de publicación en leak sites que prioriza la presión pública antes que la divulgación técnica. Eso significa que muchas veces el hecho más verificable no es la intrusión en sí, sino la publicación del reclamo, la estimación de datos y la taxonomía del monitor que la registra.
La lectura sectorial también es clara. Salud continuó siendo un blanco recurrente, tanto por su sensibilidad operativa como por el valor de la información expuesta. Gobierno y defensa apareció en casos concretos en Argentina, mientras que telecom e IT se repitieron en Brasil. El material del mes también vuelve a mostrar que las organizaciones pequeñas o medianas, y las entidades con exposición pública de sistemas, siguen siendo objetivos especialmente atractivos para campañas de extorsión rápida.
La región entra en septiembre con un riesgo cualitativo alto. La base de esta lectura no es un índice inventado, sino la presencia de 157 hechos con ransomware o extorsión como eje primario dentro de 399 hechos verificados, sumada a la variedad de grupos activos y a la persistencia de sectores críticos en el radar. Aunque el número total de hechos cae frente a agosto, la severidad cualitativa sigue alta porque el mes dejó filtraciones, reclamos no confirmados, datos sensibles mencionados y, en algunos casos, evidencia de exfiltración relevante.
Indicadores del período
La tabla siguiente reproduce exactamente los indicadores provistos para septiembre de 2026, con la misma base, la misma ventana temporal y la comparación intermensual informada. La lectura debe hacerse sobre la señal del eje y no sobre un conteo bruto de operaciones reales en toda la región.
| Indicador | Septiembre 2026 | Mes anterior | Variación |
|---|---|---|---|
| Hechos verificados del período, base de todos los indicadores | 399 | 537 | -138 |
| Ventana temporal de los indicadores | 401 hechos con fecha en septiembre 2026, 102 de meses anteriores como marco comparativo, 14 sin fecha confirmada excluidos de los indicadores | ||
| Incidentes sin tipificar, brechas o interrupciones | 101 | 104 | -3 |
| Casos con ransomware o extorsión como eje primario | 157 | 281 | -124 |
| Cifrado de activos confirmado | 12 | n/d | n/d |
| Exfiltración sin cifrado, extorsión simple | 18 | n/d | n/d |
| Solo mención en leak site | 27 | n/d | n/d |
| Tipificación no determinable con el material | 100 | n/d | n/d |
| Casos de fraude o phishing documentados | 19 | 25 | -6 |
| Movimientos regulatorios documentados | 6 | 1 | +5 |
| CVEs críticos mencionados | 4 | 16 | -12 |
| Sectores con al menos un hecho documentado | 8 | 8 | sin cambios |
| Amenaza predominante del mes | Ransomware (157 de 399 hechos) | Ransomware (281 de 537 hechos) | descenso relativo |
| Hechos con confirmación directa de la fuente | 75% | n/d | n/d |
| Cifras de telemetría agregada excluidas del volumen | 2, intentos o bloqueos agregados, no incidentes con impacto confirmado |
La base de interpretación del mes es la misma para todos los indicadores, 399 hechos verificados del período. La ventana temporal incluye 401 hechos fechados en septiembre de 2026, 102 hechos de meses anteriores como marco comparativo y 14 sin fecha confirmada que quedaron fuera de los indicadores. Esa distinción importa porque la cobertura publicada en septiembre no equivale siempre a actividad ocurrida en septiembre.
La taxonomía del ransomware también quedó mejor delimitada este mes. De los 157 casos con ransomware o extorsión como eje primario, 12 tuvieron cifrado confirmado, 18 se sostienen como exfiltración sin cifrado, 27 quedaron como sola mención en leak site y 100 no permitieron determinar con precisión cuál fue el impacto. Esa dispersión muestra por qué no conviene leer cada reclamo de grupo como una brecha completa validada.
Incidentes relevantes
Poder Judicial de Jujuy, Emperador
El caso del Poder Judicial de la Provincia de Jujuy fue uno de los incidentes más concretos del mes porque reúne publicación en leak site, atribución consistente entre monitores y una descripción relativamente precisa de los datos expuestos. Darkfield lo clasifica como una filtración de datos atribuida a Emperador, en el sector Gobierno y Defensa de Argentina, con estado data leaked y severidad crítica. RecentBreaches, por su parte, lo mantiene como un reclamo no corroborado.
La fuente más útil para la lectura operativa es Darkfield, que indica compromiso de bases de datos de WordPress, credenciales de acceso a sistemas internos y credenciales de correo electrónico. TechWalrus agrega un matiz relevante, porque subraya que al momento de su publicación no existía un análisis técnico público que detallara la intrusión ni la evidencia forense. Eso significa que el caso tiene una base de extorsión y filtración muy visible, pero todavía sin validación independiente completa.
El punto de atención para equipos de gobierno no es solo el nombre de la víctima, sino el patrón. Emperador es un actor nuevo, observado por primera vez en agosto de 2026 y con motivación financiera, lo que encaja con operaciones de corta maduración que buscan capitalizar rapidez de publicación. En este caso, la exposición de credenciales y de bases de datos eleva el riesgo de movimiento lateral, suplantación interna y reuso de accesos en otros servicios judiciales.
K3G Solutions Brazil, Panzer
K3G Solutions Brazil fue uno de los casos más sólidos del mes en términos de exfiltración estimada y presión extorsiva. Ransomware.live la lista como víctima de Panzer con descubrimiento y fecha de ataque estimada el 18 de septiembre de 2026, y reporta 300 GB de datos exfiltrados, además de referencias a empleados, usuarios comprometidos y credenciales de terceros. Dexpose confirma que Panzer reivindicó el ataque el 18 de septiembre y amenazó con publicar la filtración completa si no había contacto.
La cobertura sectorial ubica a K3G Solutions como consultora brasileña de telecom e IT con servicios de ingeniería de redes, soporte ISP, monitoreo, call center, CDN y colocation. Ese perfil la convierte en un objetivo de alto valor por su proximidad a infraestructura de terceros. Aunque el grupo la clasifica también dentro de categorías más amplias, la superficie crítica real es la de un proveedor que puede arrastrar riesgo hacia clientes y dependencias técnicas.
Aquí no hay solo una mención en un portal. Hay una combinación de publicación, estimación de volumen robado y amenaza explícita de divulgación adicional. En términos de lectura operativa, esto cae en la categoría de exfiltración sin cifrado confirmado, o al menos de una brecha donde el aspecto verificable más fuerte es la sustracción y la extorsión, no el cifrado. Para Brasil, el caso refuerza el riesgo sobre empresas de servicios tecnológicos que sostienen funciones de telecomunicaciones y soporte a terceros.
Receita Federal do Brasil, Emperador
La aparición de la Receita Federal do Brasil en el portal de Emperador fue uno de los registros de mayor sensibilidad institucional del mes, aunque la confirmación pública del incidente sigue ausente. Ransomware.live publicó la referencia con una alegada exfiltración de 6,3 GB y la mención a documentos con datos de personal y clientes, además de usuarios de gov.br y contraseñas. IntelFusions y TechStart coinciden en que el grupo usó la publicación como reclamo, pero no encontraron comunicación oficial que validara la intrusión.
Este caso es importante porque combina dos rasgos que suelen elevar el impacto potencial. Primero, el valor simbólico y operativo de la autoridad tributaria brasileña. Segundo, la posibilidad de que un reclamo no confirmado genere presión reputacional antes de que exista una verificación pública del alcance. Por eso conviene tratarlo como una mención en leak site con posible exfiltración alegada, no como una filtración validada por la entidad afectada.
En términos de riesgo para Brasil, la señal es seria aunque incompleta. Si la atribución llegara a confirmarse, el efecto podría afectar credenciales, documentación interna y potencialmente otros servicios estatales conectados. Por ahora, el material solo permite afirmar que Emperador incluyó a la Receita Federal en su portal y que la afirmación no fue confirmada por un organismo oficial al cierre de las coberturas revisadas.
Poder Judicial de Jujuy y Receita Federal, Emperador, lectura conjunta
Los dos casos ligados a Emperador en septiembre no deben leerse como eventos aislados. La campaña muestra una capacidad de seleccionar entidades públicas de alta visibilidad y de sostener presión mediante publicaciones, aunque la evidencia disponible no siempre alcance para validar el acceso real o el volumen de datos reclamado. El grupo aparece con foco en gobierno y defensa, y eso explica la recurrencia de víctimas institucionales.
Para un lector regional, la señal operativa es doble. Por un lado, la justicia provincial argentina quedó expuesta a credenciales y bases de datos. Por el otro, una autoridad tributaria brasileña fue puesta en una situación de reclamo público en un portal de extorsión. La coincidencia de ambos hechos en el mismo mes indica que el blanco estatal sigue siendo atractivo para actores nuevos que buscan resonancia inmediata.
Grupo Hospifar S.R.L., Titan
Hospifar es el caso argentino donde la cobertura fue más sobria y más limitada al mismo tiempo. APJ One la incluyó entre las víctimas de Titan registradas el 22 de septiembre y la clasificó como organización del sector healthcare en Argentina, pero aclaró que se trata de un registro de actividad de ransomware y no de una confirmación de la entidad afectada. Ransomware.live también la publicó en su sitio de filtraciones.
Kalir describió la inclusión como un incidente activo y urgente para entidades sanitarias argentinas, aunque reconoció que no había declaración de Hospifar, volumen de datos ni evidencia forense pública. Esa combinación sugiere una reclamación temprana, probablemente aún en fase de observación. En términos taxonómicos, el caso entra hoy en la categoría de sola mención en leak site, porque la confirmación independiente del impacto no está disponible en el material.
Aun así, el valor analítico es claro. Titan está usando la exposición pública de su sitio de filtraciones para agregar presión sobre un prestador de salud argentino. Para el sector healthcare regional, el episodio confirma que la extorsión sobre clínicas y prestadores no depende necesariamente de grandes hospitales o redes nacionales, sino también de organizaciones intermedias con datos sensibles y continuidad operativa delicada.
Ministerio de Educación de Argentina, publicación semanal de monitoreo
El Ministerio de Educación de Argentina apareció en un resumen semanal de ransomware como una de las víctimas registradas entre el 14 y el 20 de septiembre. El material disponible no aporta detalles técnicos, ni grupo, ni impacto, ni confirmación pública del organismo. Por eso el caso es útil para marcar presencia en el ecosistema de monitoreo, pero no para inferir alcance real.
A nivel editorial, este es el tipo de hecho que suele inflar percepciones si se lo lee fuera de contexto. El dato correcto es que una lista semanal incorporó una víctima argentina del sector educativo, no que hubo una brecha confirmada con cifrado o exfiltración validada. El hecho sigue siendo relevante porque mantiene al sector público en la mira y porque contribuye a la densidad del mes en Argentina.
Vitar Group, Qilin
Qilin publicó a la empresa argentina Vitar Group en su sitio de filtraciones, según monitoreo de dark web. La fuente disponible no aporta volumen de datos ni un comunicado de la compañía, así que el caso queda clasificado como mención en leak site. Lo que sí aporta es continuidad de actividad de Qilin en el país y persistencia del modelo de presión pública.
Este caso importa por contexto más que por detalle técnico. Qilin se mantuvo activo en América Latina durante septiembre y en el arco comparativo de agosto. La presencia de otro nombre empresarial argentino en su leak site refuerza que el país sigue siendo un objetivo frecuente para grupos que combinan extorsión, publicación y, en algunos casos, cifrado.
Amenazas y campañas activas
Ransomware y extorsión
La campaña dominante del mes sigue siendo la extorsión asociada a ransomware, pero con niveles muy distintos de verificación. La mayoría de los 157 casos primarios no llegó a una clasificación técnica cerrada. Dentro de ese universo, solo 12 tuvieron cifrado de activos confirmado, 18 mostraron exfiltración sin cifrado, 27 quedaron como sola mención en leak site y 100 no permitieron definir el impacto con precisión.
Ese reparto habla de la forma real en que se consume la señal hoy. Los grupos publican primero y los equipos defensivos, las autoridades o los medios, si aparecen, llegan después. Por eso hay que leer con cuidado las afirmaciones de los leak sites. Un reclamo de publicación no equivale por sí mismo a un ransomware con cifrado confirmado. Tampoco una cifra de GB robados valida automáticamente que haya ocurrido una intrusión con el mismo alcance que sugiere el actor.
Emperador, Panzer, Qilin, Titan y TheGentlemen forman el núcleo visible de septiembre. Emperador tuvo las piezas más sensibles de sector público en Argentina y Brasil. Panzer mostró una exfiltración cuantificable en Brasil. Qilin siguió sumando víctimas en Argentina. Titan apareció en salud argentina. TheGentlemen siguió siendo relevante en la comparación regional, aunque parte de sus casos más claros quedaron en el cierre de agosto y sirven aquí como contexto, no como volumen del mes.
Fraude y phishing
El material de septiembre documenta 19 casos de fraude o phishing, una baja frente a los 25 del mes anterior. No es una señal de desaparición, sino de menor densidad visible en el archivo revisado. El caso más útil para entender la relación entre phishing, engaño y ransomware es el antecedente brasileño citado por Convergência Digital, donde se describe un intento de convencer a empleados de entregar contraseñas para instalar un programa de ransomware.
Ese tipo de táctica muestra por qué phishing y ransomware suelen cruzarse en la práctica. El vector de acceso inicial puede ser social y la fase de extorsión posterior puede ser técnica, pero el material del mes no permite armar una cadena completa para todos los casos. El dato relevante es que la coerción contra usuarios y administradores sigue formando parte del ecosistema, especialmente en sectores con muchos puntos de contacto y baja tolerancia a interrupciones.
APT y hacktivismo
No hay en el material del período una campaña APT claramente atribuible al eje de ransomware en América Latina, pero sí hay señales de presión híbrida sobre infraestructura pública. La nota sobre sitios gubernamentales secuestrados para mostrar apuestas e ilegalidades, aunque no es ransomware, vuelve a mostrar que la superficie estatal sigue siendo usada para impacto reputacional y desvío de tráfico. Eso no entra en el conteo del eje, pero ayuda a leer el entorno de amenazas.
También aparece telemetría de clústeres con uso de herramientas de IA y campañas orientadas a gobierno, transporte, agua y servicios financieros en México, Ecuador y Brasil. Esa medición es telemetría de intentos y apoyo operativo, no un incidente con impacto confirmado. Por lo tanto, sirve para contexto defensivo, no para elevar el conteo de intrusiones. En términos de campaña, la región sigue recibiendo operaciones que combinan automatización, ingeniería social y monetización por extorsión.
Vulnerabilidades críticas
No se registraron CVEs críticos en el material analizado para septiembre de 2026 como hechos del período. Eso no significa ausencia de vulnerabilidades críticas explotadas en la región, sino que el archivo recibido no las documentó como parte del volumen verificable del mes.
| CVE | Software | Explotación | Fuente |
|---|---|---|---|
| No se registraron CVEs críticos en el material analizado | n/d | n/d | Indicador mensual provisto para septiembre de 2026 |
La comparación con agosto sí muestra un cambio visible. El mes anterior se habían mencionado 16 CVEs críticos, mientras que en septiembre el material verificable solo deja cuatro referencias críticas en total dentro del indicador. Esa caída sugiere que el mes estuvo más dominado por publicaciones de leak sites y reclamos de grupos que por explotación técnica de vulnerabilidades críticas descrita en las fuentes recibidas.
Regulación y cumplimiento
Septiembre tuvo más actividad regulatoria documentada que agosto, con seis movimientos frente a uno en el mes anterior. No se trata todavía de un giro regulatorio uniforme en la región, sino de más señales de reacción institucional frente a incidentes, reclamaciones o contextos de riesgo. La lectura correcta es que las autoridades y organismos aparecen más en la conversación, aunque no siempre con resoluciones definitivas.
El ejemplo más claro de cumplimiento y respuesta fue el caso colombiano citado desde el Ministerio de Justicia. Allí se informó un plan de recuperación tecnológica con canales alternos para PQRS y documentos de soporte, operación parcial del SICOQ y fuera de servicio temporal del MICC. Además, el proceso contó con acompañamiento de la Fiscalía, COLCERT, el equipo DART de Microsoft y aliados del BID. Eso muestra una respuesta de incidente mayor, con impacto operativo real.
En Argentina y Brasil, el material muestra un contraste más incómodo. Hay múltiples reclamos y registros de monitoreo, pero poca confirmación oficial visible en los casos más sensibles. Esa falta de respuesta pública no elimina el incidente, pero sí dificulta el encuadre regulatorio. En el caso de Receita Federal, IntelFusions y TechStart remarcan precisamente la ausencia de un comunicado oficial al cierre de sus coberturas.
La señal para compliance es doble. Por un lado, los equipos deben prepararse para reportar y documentar rápidamente cualquier exfiltración o interrupción. Por otro, deben asumir que la publicación en un leak site puede preceder a la validación formal del incidente. La gestión de crisis y la preservación de evidencia siguen siendo más importantes que la disputa pública por la terminología.
Países más afectados en América Latina
Argentina
Argentina concentró varios de los casos más nítidos del mes. El Poder Judicial de Jujuy fue el incidente más sólido en términos de datos mencionados y atribución sostenida, mientras que Hospifar y Vitar Group sumaron presión sobre los sectores de salud y empresarial. A eso se agrega la presencia del Ministerio de Educación en un resumen semanal y el antecedente de Sanatorio Modelo de Caseros de agosto, que sirve para entender el arrastre del riesgo, aunque no cuente como volumen de septiembre.
El patrón argentino combina gobierno, salud y educación, tres verticales especialmente sensibles para ransomware. La principal lectura operativa es que los grupos no solo buscan dinero, sino también visibilidad y presión pública sobre sistemas con tolerancia limitada al tiempo de inactividad. La multiplicidad de actores, Emperador, Titan y Qilin, muestra además que no hay un único grupo monopolizando el país.
Brasil
Brasil mostró mayor diversidad de sectores y de grupos. Panzer atacó K3G Solutions Brazil con una exfiltración importante y una amenaza de publicación completa, mientras Emperador puso a la Receita Federal en su portal de filtraciones. El país también aparece en el contexto de salud, telecom e IT, y en la comparativa mensual con varias referencias a actividad de extorsión en sectores críticos.
La importancia de Brasil en septiembre no está solo en la cantidad de referencias, sino en la naturaleza de las víctimas. K3G Solutions opera cerca de infraestructura tecnológica y de conectividad, y Receita Federal tiene un perfil estatal altamente sensible. Eso sitúa a Brasil en una intersección de riesgo operativo y reputacional más compleja que otros mercados regionales. Para el CISO local, el mensaje es que proveedores y agencias públicas pueden ser igualmente atractivos.
México
México apareció con fuerza en el material, aunque parte del contexto más visible corresponde a publicaciones de fines de agosto o a comparativos semanales. En septiembre se mantiene en el radar por la presencia de actores como TheGentlemen en el análisis regional y por la mención de sectores agrícolas y tecnológicos en fuentes de monitoreo. El país sigue siendo uno de los polos regionales más observados por extorsión y ransomware.
La lectura más prudente es que México conserva un lugar alto en la región, pero el volumen estrictamente fechado en septiembre dentro del material provisto no es el más alto de la tabla del mes. Eso no disminuye el riesgo. Lo que sí indica es que la conversación pública se distribuyó entre varios países, con mayor visibilidad hacia Argentina y Brasil en los hechos mejor documentados.
Chile
Chile no tuvo en septiembre un caso de ransomware nuevo con la misma densidad de evidencia que Argentina o Brasil dentro del material fechado del mes, pero sigue apareciendo en el comparativo cercano por el caso del Hospital Clínico Universidad de Chile de agosto. Eso importa porque muestra continuidad sectorial en salud y porque ayuda a entender la intensidad regional del cierre de mes anterior.
En términos de septiembre, Chile funciona más como país de referencia que como principal generador de hechos verificados. Aun así, la exposición previa de su sector sanitario sigue siendo relevante para la evaluación regional, sobre todo porque los grupos observan las reacciones de hospitales y clínicas para adaptar tácticas de presión.
Colombia
Colombia tuvo una presencia importante en regulación y respuesta, más que en nuevos casos de ransomware confirmados dentro del material provisto para septiembre. El Ministerio de Justicia publicó una recuperación tecnológica con impacto operativo claro, y eso coloca al país en el tramo más avanzado de madurez de respuesta pública del mes.
La lectura de Colombia es útil porque introduce una diferencia frente a otros países del informe. Allí el incidente no queda reducido a una publicación en leak site, sino que escala a contención, canales alternos y acompañamiento institucional. Para los equipos de la región, ese es el tipo de respuesta que conviene emular cuando la continuidad de servicios está en riesgo.
Paraguay y Bolivia
No hubo en el material de septiembre hechos verificables suficientes para construir una lectura equivalente a la de Argentina, Brasil o Colombia. Sí aparecen menciones periféricas en el ecosistema de amenazas y en cobertura de contexto, pero no forman parte del volumen del mes para el eje de ransomware. En consecuencia, la señal regional de estos países es secundaria en septiembre.
Perú y USA
Perú y Estados Unidos aparecen sobre todo en el material comparativo y en el ecosistema de campañas regionales, pero no concentran los hechos fechados del período que sostienen este informe. Sirven como contexto de operación de grupos con alcance ampliado, no como base del mes. En un informe de ransomware regional, esa distinción es clave para no sobrerrepresentar señales secundarias.
Tendencias y señales a monitorear
La tendencia principal de septiembre es una baja en la cantidad de hechos verificados frente a agosto, pero no una baja proporcional del riesgo. Hechos verificados del período bajaron de 537 a 399, los casos con ransomware o extorsión como eje primario cayeron de 281 a 157, y los CVEs críticos mencionados descendieron de 16 a 4. Al mismo tiempo, crecieron los movimientos regulatorios, de 1 a 6, lo que sugiere más respuesta institucional visible.
La primera señal a monitorear es la persistencia de grupos activos con perfiles distintos. Emperador es nuevo y agresivo, Panzer combina exfiltración y presión, Qilin mantiene presencia reiterada en Argentina, y Titan aparece sobre salud argentina. Esa diversidad complica la defensa porque no hay un único TTP dominante que alcance para explicar el mes completo.
La segunda señal es la consolidación del modelo de leak site como vehículo primario de presión. En septiembre, buena parte de los hechos más importantes no vienen acompañados de evidencia forense pública, sino de listados, reclamos y estimaciones de datos. Eso obliga a los equipos a medir no solo la intrusión, sino también el riesgo de exposición pública, la gestión de credenciales y la posible reutilización de accesos.
La tercera señal es la concentración sectorial. Salud y gobierno siguen en la parte alta del riesgo, pero telecom e IT muestran una exposición particular por el efecto cascada que tienen sobre terceros. Cuando una consultora o proveedor de conectividad cae, el incidente puede tener más impacto aguas abajo que en la propia víctima. Esa es una de las lecciones más claras de K3G Solutions.
La cuarta señal es que la actividad visible baja en volumen, pero no en variedad. Septiembre tuvo menos hechos que agosto, aunque el espectro de grupos, países y sectores se mantuvo amplio. Eso sugiere un entorno de amenaza más fragmentado, no más seguro.
Recomendaciones para equipos de seguridad
Los equipos en América Latina deberían asumir que el patrón dominante sigue siendo extorsión con publicación, no necesariamente cifrado visible. Eso cambia prioridades. La primera es endurecer la gestión de credenciales, especialmente en organismos públicos, salud y proveedores tecnológicos. Donde el material mostró acceso a bases de datos y correo, el impacto potencial se multiplica si las contraseñas no se rotan y los tokens no se revocan con rapidez.
La segunda recomendación es preparar procedimientos específicos para reclamos en leak sites. No alcanza con esperar confirmación pública de la víctima. Conviene tener un playbook que incluya conservación de evidencia, revisión de accesos privilegiados, bloqueo de cuentas sospechosas, validación de backups y coordinación con legal y comunicaciones. El tiempo de reacción suele ser menor que el tiempo de confirmación.
La tercera es reforzar segmentación y minimización de privilegios en entornos de salud y gobierno. Los casos del mes muestran credenciales internas, bases de datos de WordPress y, en Brasil, documentación tributaria sensible. Eso implica que una intrusión inicial puede escalar rápido si los accesos están demasiado conectados. La segmentación no evita el intento, pero limita el alcance.
La cuarta es revisar la exposición de proveedores. K3G Solutions es un buen recordatorio de que una consultora de telecom e IT puede convertirse en punto de entrada o de impacto para muchas organizaciones aguas abajo. Los equipos deben evaluar MFA, rotación de secretos, visibilidad de logs y pruebas de restauración en toda la cadena de suministro digital.
La quinta es no descuidar la capacitación contra phishing y abuso de credenciales. Aunque el indicador mensual baja, el material mantiene referencias a tácticas de engaño, suplantación y recolección de contraseñas. Eso significa que la superficie humana sigue siendo parte del problema. La capacitación útil no es la genérica, sino la que obliga a reportar solicitudes anómalas de acceso, MFA fatigue y cambios fuera de ciclo.
La sexta es observar la recuperación operativa, no solo la detección. El caso colombiano del Ministerio de Justicia muestra que los canales alternos deben estar listos antes del incidente, no después. Si un servicio crítico cae, la capacidad de seguir operando por vías manuales o semiautomáticas es parte de la resiliencia real. Eso vale para justicia, salud, impuestos y educación.
Preguntas frecuentes
¿Qué cambió más entre agosto y septiembre en la señal regional de ransomware?
Bajó el volumen verificado y también cayó con fuerza la cantidad de casos con ransomware o extorsión como eje primario, de 281 a 157. A la vez, aumentaron los movimientos regulatorios documentados, de 1 a 6. La lectura detallada está en Indicadores del período y Tendencias y señales a monitorear.
¿Qué país dejó los casos más sólidos del mes y por qué?
Argentina y Brasil concentraron los hechos más claros. Argentina tuvo el Poder Judicial de Jujuy y menciones a salud y educación. Brasil mostró exfiltración significativa en K3G Solutions y un reclamo sensible sobre Receita Federal. La comparación país por país está en Países más afectados en América Latina.
¿Cómo debo leer un listado en leak site cuando no hay confirmación pública?
Hay que tratarlo como una reivindicación o un reclamo, no como una brecha validada. En septiembre hubo 27 casos de sola mención en leak site y 100 casos no determinables. La taxonomía correcta está en Indicadores del período y en Amenazas y campañas activas.
¿Qué casos del mes implicaron exfiltración más clara que cifrado?
K3G Solutions Brazil es el caso más nítido de exfiltración con presión extorsiva, con 300 GB estimados y amenaza de publicación adicional. Receita Federal fue un reclamo con exfiltración alegada, pero sin confirmación oficial. El detalle está en Incidentes relevantes.
¿Por qué la salud sigue apareciendo tanto en estos informes?
Porque combina alta sensibilidad de datos, necesidad de disponibilidad permanente y presión reputacional. En septiembre hubo referencias a Hospifar en Argentina y a K3G Solutions en un perfil cercano a infraestructura de terceros, además de antecedentes regionales en salud. La lectura sectorial está en Panorama regional del mes y Países más afectados en América Latina.
¿Qué debería monitorear un CISO esta semana si opera en la región?
Credenciales, publicaciones en leak sites, actividad sobre proveedores, cambios en cuentas privilegiadas y capacidad real de restauración. También conviene vigilar si hay reclamos sobre justicia, salud o tributos, porque son los sectores que más se repiten en el material. Las acciones sugeridas están en Recomendaciones para equipos de seguridad.
Limitaciones del material
Este informe se construyó exclusivamente con el material provisto y con la ventana temporal declarada para septiembre de 2026. Los 399 hechos verificados del período son la base de todos los indicadores, mientras que los 102 hechos de meses anteriores se usaron solo como marco comparativo y los 14 sin fecha confirmada quedaron excluidos de los conteos.
Un indicador en 0, en particular los CVEs críticos cuando no se registran en el material analizado, significa que no aparecieron en este conjunto documental, no que no existan vulnerabilidades críticas explotadas en la región. La misma cautela aplica a las categorías con tipificación no determinable, que en este mes fueron numerosas.
La diferencia entre telemetría e incidentes también es central. Las cifras de intentos, bloqueos o promedios semanales de vendors no se sumaron a ningún conteo de impacto confirmado. Si se mencionan en la lectura, debe entenderse que son ruido automatizado o medición agregada, no intrusión validada.
El material analizado excluyó, por diseño, fuentes no disponibles en la lista autorizada y publicaciones de redes sociales no permitidas como evidencia. También quedaron fuera de los indicadores los hechos sin fecha confirmada. Por eso este informe describe la señal verificable del mes, no un inventario completo de todo lo que pudo haber ocurrido en América Latina durante septiembre.
Fuentes
- Briefing — 23 September 2026APJ One
- Victim: Grupo Hospifar S.R.L.Ransomware.live
- Ransomware Titan publica al prestador de salud argentino HospifarKalir
- Ransomware Attacks This Week: 221 Victims Across 47 Groups, September 14 to September 20ScrutecX / Scrutex.ai
- El ransomware shadowbyt3$ publica a la ...Pulse (Kalir)
- Alerta por el crecimiento de ciberataques en América Latina - InfobaeInfobae
- Emperador ransomware claims Jujuy court system breachTechWalrus
- Judicial Branch of the Province of Jujuy data breach — Emperador ransomware leak (2026)Darkfield (Orizon)
- Judicial Branch of the Province of Jujuy: Unconfirmed Breach Claims & DoxxScan RatingRecentBreaches
- Judicial Branch of the Province of Jujuy Ransomware Claim (2026) — What’s Alleged & Am I Affected?RecentBreaches
- Victim: Judicial Branch of the Province of Jujuy – emperadorransomware.live
- Cybersecurity News Everyday (@TweetThreatNews) on XTweetThreatNews
- FalconFeeds.io on XFalconFeeds.io
- THEGENTLEMEN Ransomware Gang: 16 Victims Posted in 48 Hours, Sector Targeting Analysis and Detection RulesSecurity Arsenal
- Victim: Nutrypollo – thegentlemenransomware.live
- Dark Web Most Wanted 2026: The Gentlemen RansomwareDarkWebSonar
- Operador de ransomware ejecutó Cursor Agent dentro de diez redes de víctimasUnite.ai
- Qilin gang claims Buenos Aires hospital breach on leak siteMedRisk
- Sanatorio Modelo de Caseros Listed by Qilin Ransomware Group | GalaxyWardenGalaxyWarden
- Victim: Sanatorio Modelo de Caserosransomware.live
- Sanatorio Modelo de Caseros data breach — Qilin ransomware leak (2026)Darkfield (Orizon One)
- Recent postsRansomlook
- Sanatorio Modelo de Caseros — QILIN Ransomware AttackBreach House
- Sanatorio Modelo de Caseros: Unconfirmed Breach Claims & DoxxScan™ RatingRecentBreaches
- Ransomware Group qilin Hits: Sanatorio Modelo de CaserosHookPhish
- Ransom! Sanatorio Modelo de Caseros (AUG-2026)Hendry Adrian
- Brazil's tax agency appears on a young crew's leak siteIntelFusions
- Weekly Intelligence Report - 25 Sep 2026CYFIRMA
- Cyware Weekly Threat Intelligence - September 25, 2026Cyware
- Grupo Caberj — INCRANSOM Ransomware AttackBreach House
- n0n ransomware ameaça destruir backups para ampliar pressão sobre vítimasMinuto da Segurança
- Emerging Ransomware Gang Uses Backup Destruction ThreatsInfosecurity Magazine
- Receita Federal aparece em portal de ransomware grupo ...TechStart
- Victim: RECEITA FEDERAL DO BRASIL – emperadorRansomware.live
- Craisa — THEGENTLEMEN Ransomware AttackBreach House
- Ransomware Group Panzer Hits: Honda (Peru) – with K3G Solutions Brazil alert sectionHookPhish
- Panzer Ransomware Strikes K3G Solutions BrazilDexpose
- Victim: K3G Solutions Brazil – PanzerRansomware.live
- Justiça mantém condenação de hackers que roubaram ...Convergência Digital
- LockBit5 ransomware lists Taiwanese firm tpi.tw - Pulse - Kalir.ioPulse - Kalir.io
- All Records - Breach House (entry for K3G Solutions Brazil)Breach House
- Cyware Daily Threat Intelligence – September 18, 2026 (Panzer ransomware overview)Cyware
- Ransomware Panzer publica a la consultora brasileña K3G SolutionsKalir Pulse
- ThreatsDay: Self-Rewriting Agents, 800+ Flaws Patched, Insider SIM Swaps and 22 More New StoriesThe Hacker News
- K3G Solutions Brazil Ransomware Claim (2026) — What’s Alleged & Am I Affected?Recent Breaches
- Breach HouseBreach House
- Hospitais não pedem pagamentos por telefone; veja como se protegerProjeto Comprova
- INCAN restablece sus servicios de radioterapia tras ciberataqueLa Hora
- K3G Solutions Brazil Listed by Panzer Ransomware GroupGalaxyWarden
- K3G Solutions Brazil ransomware attack — panzer leakKalir Pulse
- Ransomware group Panzer hits K3G Solutions BrazilHackerFeeds
- TJDFT condena hackers por ataque cibernético a hospitalValor Econômico
- Tribunal mantém penas de hackers que invadiram ...Correio Braziliense
- Panzer (Threat actor): news timeline & CVEsZeroHour
- Unit 42 search result for CL-CRI-1163Palo Alto Networks Unit 42
- Hospitais não pedem pagamentos por telefone; veja como se protegerGauchaZH
- Unit 42 search result referencing SockTz and CL-CRI-1163Palo Alto Networks Unit 42
- Hackers hijack government servers to promote illegal gamblingEscudo Digital
- Una red global secuestra webs gubernamentales para mostrar apuestas y descargas ilegales sin tocar la URL oficialInfobae
- Hackers Use Claude and GPT-Powered Tools to Help ...CybersecurityNews
- 553 victims for Brazil - Ransomware.liveRansomware.live
- Brazil Ransomware & Cyber AttacksBreach House
- Tuboaços da Amazônia Ltda. Ransomware Attack by Nightspire (2026)Cyber Threat Intelligence
- Китайские хакеры атакуют госсайты Бразилии через ApacheTechora.ru
- 브라질을 표적으로 삼는 금전적 동기의 공격자 BREEZE COMETGoogle Cloud
- VEXY Ransomware Gang: 3 Technology Sector Victims in 5 Days ...Security Arsenal
- Vexy Ransomware ransomware group - Discover all the ...Breach House
- Unit 42Palo Alto Networks Unit 42
- Slim Spider Steals Crypto Custody Secrets From Brazilian Financial ...The Hacker News
- Thegentlemen ransomware claims Lider AviacaoTechWalrus
- El ransomware crece 25.5% en América Latina y México concentra 17.93% de los ataquesEl Economista
- Los atacantes aprovechan el uso continuo de herramientas de IA para atacar organizaciones en América LatinaUnit 42 (Palo Alto Networks)
- Vexy Ransomware ransomware group — victims, leak site & IOCsDarkfield
- AI-Augmented Intrusions Hit Latin American Government and FinanceCloud Security Alliance (CSA) Labs
- Attacks — AI-Augmented Intrusions in Latin AmericaMachine Speed - AI-Cyber Intelligence
- Ransomware.live victim databaseRansomware.live
- Núcleo de Excelência em OftalmologiaBreachsense
- KRYBIT Ransomware Gang: 13 Victims in 48 HoursSecurity Arsenal
- Fosko mitiga ataque de ransomware con respuesta especializada de EGS LatamTrendTIC
- Fosko mitiga ataque de ransomware con respuesta especializada de Egs-LatamTrendTIC
- Incidente de ciberseguridad afecta sistemas de ForusDiario Financiero
- LockBit 5.0 Ransomware Strikes Chilean Apparel Leader Forus S.A.Dexpose
- forus.cl attaquée par LockBit 5.0Breaches Live
- Victim: forus.clRansomware.live
- forus.cl ransomware attack — lockbit5 leakPulse by Kalir
- Ransomware attacks in September 2026RansomNews
- forus.cl — LOCKBIT5 Ransomware AttackBreach House
- Futuro Forestal — QILIN Ransomware AttackBreach House
- Incidents - Ransomware victims & data breaches - ZeroHourZeroHour
- Forus Was Affected by Cybersecurity IncidentGround.news
- El Estado que financia y el Estado que exigeLinkedIn
- S.A. Chile attaquée par The GentlemenBreaches Live
- TheGentlemen Target S A Chile in Ransomware AttackDexpose
- S A Chile Ransomware Claim (2026) — What’s Alleged & Am I Affected?RecentBreaches
- VenariX en Español (@_venarixES_)VenariX en Español (X)
- Hackmanac on XHackmanac (X/Twitter)
- Hospital Clnico Universidad de Chile Listed by Direwolf ...Galaxy Warden
- Ransomware marca récord en Chile: agosto tuvo la mayor cantidad de ataques registradosEl Morrocotudo
- Ransomware group direwolf hits Hospital Clónico Universidad de Chile | HackerFeedsHackerFeeds
- Victim: Hospital Clnico Universidad de ChileRansomware.live
- Red de Emergencia ONG on XX
- Cybersecurity News Everyday (@TweetThreatNews) on XTweetThreatNews (X/Twitter)
- Ransom-DB on XRansom-DB (X/Twitter)
- Ransomware Group direwolf Hits: Hospital Clnico ...HookPhish
- Direwolf gang posts Turkish and Chilean hospitals on leak siteMedRisk.io
- DIREWOLF Ransomware Gang: 3 Healthcare & Tech Victims Posted in 24 Hours — Sector Targeting Analysis & Detection RulesSecurity Arsenal
- Direwolf Targets Hospital Clínico Universidad de ChileDexpose
- Inversiones Bolívar — QILIN Ransomware AttackBreach House
- UNISALLE-EDU.CO — CLOP Ransomware AttackBreach House
- Agrocampo — THEGENTLEMEN Ransomware AttackBreach House
- Six in 10 Cyberattacks in Colombia Target HospitalsColombiaOne
- Cyberattacks Target 60% of Colombian Healthcare ProvidersBiopharma Curated
- Biofile Finds Health Sector Draws 60% of Colombia’s CyberattacksTMCnet / Insight
- Report finds care providers absorb most Colombian intrusionsMedRisk.io
- Seis de cada 10 ciberataques en Colombia tienen como blanco a hospitales y clínicas del paísPortafolio
- ¿Ciberataques?: Más de 51 millones de historias clínicas, en juegoHSB Noticias
- Ransomware Recovery Services MarketMordor Intelligence
- Perimetral Oriental de Bogotá S.A.S. Ransomware Claim (2026) — What’s Alleged & Am I Affected?RecentBreaches
- Victim: Perimetral Oriental de Bogotá S.A.S.Ransomware.live
- Publicación sobre la posible víctima Perimetral Oriental de Bogotá S.A.S.VenariX en Español
- NightSpire Ransomware Attack on Perimetral Oriental de Bogotá S.A.S.Dexpose
- Ransomware Group emperador Hits: EASY JOB S.A.S.HookPhish
- Ransomware Group thegentlemen Hits: El CarrielHookPhish
- Bitdefender Threat Debrief | September 2026Bitdefender
- TrainMe — DIREWOLF Ransomware AttackBreach House
- MinJusticia activa plan de recuperación tecnológica luego de vulneración cibernética garantizando servicios esencialesMinisterio de Justicia y del Derecho de Colombia
- Activan plan de contingencia en la gobernación de Córdoba tras ataque cibernético a la infraestructura tecnológicaEl Heraldo
- SETTRA Ransomware Hits Six New US and Mexico FirmsVPN.social
- México, segundo país de América Latina con más ataques cibernéticosTribuna de la Bahía
- Documentan 52 ataques a los sistemas de empresas y entidadesLa Jornada
- Settra Ransomware Uses MeshAgent Persistence and Recovery ...Mallory.ai
- Grupo Juste ransomware attack — qilin leakPulse
- Victim: Grupo JusteRansomware.live
- Grupo Juste — QILIN Ransomware AttackBreach House
- Qilin victim pageZeroHour
- Grupo Juste — QILIN Ransomware AttackDark Eye
- Ransomware group qilin hits Grupo JusteHackerFeeds
- Settra Ransomware Attack on SÁNCHEZ Y MARTÍN, S.A. DE C.V.DeXpose
- Krybit ransomware groupBreach House
- sym.com.mx Listed by Settra Ransomware GroupGalaxy Warden
- Mexico Ransomware & Cyber AttacksBreach House
- Qilin Targets Logistics Leader Minmer GlobalDeXpose
- www.tender.mx — KRYBIT Ransomware AttackBreach House
- El ransomware crece 25.5% en América Latina y MéxicoYahoo Noticias / SCILabs
- Settra Ransomware Strikes Mexican MLM Giant Golden Neo LifeDeXpose
- Ciberataque en Tlajomulco: dudas sobre pérdida de datosTelediario (Grupo Multimedios)
- The State of Ransomware: August 2026BlackFog
- KRYBIT Ransomware Gang: 14 Victims Posted in Single-Day Surge, Cross-Sector Campaign Analysis and Detection EngineeringSecurity Arsenal
- tum.com.mx ransomware attack — krybit leakKalir Pulse
- > Delito sin freno> Ciudadanos expuestosPulso SLP
- INCRANSOM Ransomware Gang: 5 New Victims Posted in 72 Hours, Manufacturing and Energy Targeting Analysis with Detection RulesSecurity Arsenal
- Ransomware Attacks This Week: 179 Victims Across 44 Groups — September 7 to 13, 2026ScrutEX
- Presentan exhorto para saber qué pasó tras ciberataque en TlajomulcoMilenio
- Targeted Preventive Alert: alleged breach of Paraguay’s Ministry of HealthVECERT Radar
- Inovapy — PANZER Ransomware AttackBreach House
- Inovapy ransomware attack — panzer leakPulse by Kalir
- PANZER Ransomware Gang: 5 Victims in 4 Days — Technology & Manufacturing Sector Surge, Perimeter CVE Exploitation & Detection RulesSecurityArsenal
- Inovapy Listed by Panzer Ransomware GroupGalaxyWarden
- Ransomware arcusmedia publica a la agroindustrial peruana ...Kalir
- Victim: AGROFRUTO SACRansomware.live
- Arcusmedia ransomware publishes Peruvian agribusiness Agrofruto SACKali Pulse
- Gelarti data breach — Thegentlemen ransomware leak (2026)Darkfield
- Victim: gob.peRansomware.live
- Honda (Peru) — PANZER Ransomware AttackBreach House
- Victim: Honda (Peru)Ransomware.live
- Ransomware group thegentlemen hits GelartiHackerFeeds
- Gelarti PerúBreachSense
- Victim: Italtel PeruRansomware.live
- Ransomware Attacks Reach Record High for 2026Infosecurity Magazine
- Cyber Threat Intelligence 25 September 2026NCSA Thailand Webboard
- Emerging Ransomware Group n0n Threatens Backup Infrastructure to Force Ransom PaymentsTetmo
- ArcusMedia Targets Agroindustrial Leader AGROFRUTO SACDexpose
- H1 2026: Primary initial access vectors used by threat actors in ransomware attacksSCILabs
- ARS Renacer Data Breach in 2026BreachSense
- arsrenacer.com Listed by DragonForce Ransomware GroupGalaxyWarden
- México es segundo lugar en AL como blanco favorito de ciberataques y secuestro de informaciónLa Jornada
- 2026 Updated Recommendations: Before, during and after ransomware attackSCILabs
- DragonForce Compromises ARS Renacer with Massive Data BreachDexpose
- Aumentan los casos de phishing y el abuso de credencialesRevista Byte
- Victim: Taurus Ibérica - Ransomware.liveRansomware.live
- La IA abarata y acelera los ciberataques: una alerta para Costa RicaLa Nación
- Qilin leaks 6.3GB of ATF investigation files, then pulls it all within 24 hoursPasquale Pillitteri
- Attackers Exploit Critical Cisco FMC Flaw to deploy Qilin ransomwareSecurity Affairs
- México concentra el 18% de los ataques de ransomware en LatinoaméricaImagen Radio
- Cisco FMC Zero-Days Exploited by Sandworm and Qilin RansomwareCyberNewsAI
- Instituto Ferrero de Neurología y SueñoBreachSense
- PANZER Ransomware Gang: 4 Victims Posted in 5 DaysSecurity Arsenal
- APAC Threat Landscape Report, August 2026Group-IB
- Instituto Ferrero de Neurología y Sueño Listed by Kazu ...GalaxyWarden
- Instituto Ferrero de Neurología y Sueño Ransomware Claim (2026) — What’s Alleged & Am I Affected?RecentBreaches
- The Gentlemen Ransomware - Threat ActorFortinet FortiGuard Labs
- Victim: Bosnia and Herzegovina Mine Action Center (Emperador)Ransomware.live
- AbacoViaggi Listed by The Gentlemen Ransomware GroupGalaxy Warden
- Veradigm Listed by The Gentlemen Ransomware GroupGalaxy Warden
- BlackCat / ALPHV Campaign Expands — 352+ Victims Across 22 ...Insomnia
- Acronis: Färre upptäckta skadeprogram men fler dataintrangITbranschen / Acronis
- Ataque cibernético golpea al instituto contra el cáncer en Guatemala: 194 pacientes, datos clínicos encriptados y un enlace en la deep web para negociarInfobae
- Extraoficial: reportan ataque en sistema informático del Incan que afecta a pacientesLa Hora
- Aurora Ransomware Hackers Use Cursor AI Agent for Hands-On Exploitation and ESXi AttacksGBHackers
- Victim: Tecno Accion – thegentlemenransomware.live
- ESB Puerto Rico Ransomware Claim (2026) — What’s Alleged & Am I Affected?RecentBreaches
- Aurora Ransomware Affiliate Exposed Using AI Attack PlanningInside Telecom
- CHAOS Ransomware Gang: 3 Victims Posted in 48 HoursSecurity Arsenal
- Ferretornillos, S.A.Breachsense
- Sanatorio Modelo de CaserosBreachSense
- Hackean y filtran 300 GB de información de un estudio jurídico y contable uruguayoEl Observador
- Así opera Gunra, un nuevo grupo cibercriminal que está bajo la mira del FBI y que ya atacó tres empresas uruguayasEl Observador
- Blanco & Etcheverry Data Breach in 2026BreachSense
- Gunra Ransomware Hits Three Uruguayan Firms in Three MonthsThe Rio Times
- Blanco & Etcheverry Listed by Gunra Ransomware GroupGalaxy Warden
- Victim: Blanco & EtcheverryRansomware.live
- Blanco & Etcheverry Ransomware Claim (2026) — What’s Alleged & Am I Affected?Recent Breaches
- Victim: Electrolux & OnTracRansomware.live
- Electrolux & OnTrac Listed by Emperador Ransomware GroupGalaxy Warden
- Emperador claims U.S. parcel carrier OnTracDaily Dark Web
- California critical access hospital says files stolen in cyberattackBecker's Hospital Review
- emperador Ransomware: 4 Victims, Tactics & IntelligenceThe Hacker Wire
- OnTrac Listed by Emperador Ransomware GroupGalaxy Warden
- Victim: OnTracRansomware.live
- Alabama Women's Health Care Data Breach LawsuitClass Action U
- UnitedHealth CEO Admits Paying $22 Million to Change Healthcare HackersVCPost
- Two Years After the Change Healthcare Cyberattack, Healthcare Still Has a Clearinghouse Redundancy ProblemMedCity News
- ThreatsDay: Self-Rewriting Agents, 800+ Flaws Patched, Insider SIM Swaps and 22 More New StoriesThe Hacker News
- BlackCat: hackers rusos en América Latina y el engaño ...Infobae
- Weekly Recap: Cisco 0-Day, AI Agent RCE, ClickFix ...The Hacker News
- Cyware Weekly Threat Intelligence - September 12Cyware
- qilin ransomware group: victims, TTPs, profile · ZeroHourZeroHour
- Hacking Group Claims Attack on Cedar County Memorial HospitalHIPAA Journal
- Settra Ransomware Uses MeshAgent Against WindowsCyPro UK
- Interlock claims responsibility for Fort Smith computer system attackTalk Business & Politics
- QILIN Ransomware Gang: 19 Victims Posted in 72 Hours — Manufacturing & Agri-Food Surge, Detection Rules InsideSecurity Arsenal
- Statement Regarding Cyber IncidentTown of Sutton
- Anne Arundel patients sue Luminis Health after cyberattack exposes medical dataThe Banner
- Grafton City Hospital Data Breach: What Patients Should KnowWilshire Law Firm
- Fort Smith computer attack investigation nearing an endTalk Business & Politics
- Cedar County Memorial Hospital Data Breach - McShane & BradyMcShane & Brady
- Cybersecurity incident affects Sutton town, school networksWCVB
- Sutton town officials, public school system investigating cybersecurity incidentBoston Globe
- CISA: Critical VMware RCE flaw now exploited by ransomware gangsBleepingComputer
- VMware vCenter CVE-2026-59310: Ransomware Gangs Join Unauth Syslog RCE - CyberExperts.comCyberExperts.com
- Ransomware group claims Fort Smith attack as city nears end of probeKUAF (Ozarks at Large)
- Springfield Public Schools Listed by Interlock Ransomware GroupGalaxyWarden
- Interlock Strikes Springfield Public Schools in Major Ransomware AttackDexpose
- Ransomware Alert: City of Fort Smith, Arkansas – INTERLOCK ransomwareFalconFeeds.io
- interlock ransomware group: victims, TTPs, profileZeroHour
- City of Fort Smith Arkansas Ransomware Claim (2026) — What’s Alleged & Am I Affected?RecentBreaches
- City of Fort Smith Arkansas data breach — Interlock ransomware leak (2026)Darkfield
- Cybersecurity expert assesses Interlock claim to Fort Smith city dataSouthwest Times Record
- Victim: City of Fort Smith ArkansasRansomware.live
- INTERLOCK Ransomware Gang: Education & Municipal Government Hits Posted — Campaign Analysis & Detection RulesSecurity Arsenal
- Eudora's just-terminated IT administrator says foreign ransomware is behind 'big mess' with city's and sheriff's computer systemsLawrence Journal-World
- Grafton City Hospital Data Breach Affects 1,215 UsersClaimDepot
- RST Cloud on X: "#threatreport #LowCompleteness SETTRA RANSOMWARE | 14-09-2026 ...RST Cloud
- 医療分野 週次セキュリティニュース|あめむAmenomu
- Global Ransomware Group Attacks Town of Sutton, MassachusettsDexpose
- Incident Response PrioritiesSecurity Arsenal
- Ransomware Group global Hits: TOWN OF SUTTONHookPhish
- 2026-09-11 Briefing – Ukrainian Conti ransomware coder sentenced to 4 yearsalobbs.com
- Abogado ucraniano que programó para Conti recibe cuatro años de prisión en EE. UU.DiarioBitcoin
- Beyond ransomware: 5 healthcare cyber risks to knowBecker's Hospital Review
- Ukrainian hacker gets four years in US prison over ContiThe Record
- Ukrainian National Sentenced to Four Years in Prison for Conti Ransomware RoleGround News
- Ukrainian Conti ransomware member gets 4 years for hospital-linked attacksBecker's Hospital Review
- What to know about the Luminis Health cyberattackThe Banner
- Luminis Health MyChart, phones remain offline amid cyberattackBecker's Hospital Review
- Four extortion gangs add care providers to their leak sitesMedRisk
- CHAOS Ransomware Gang: 4 New US Victims Posted — Manufacturing & Healthcare Targeting Analysis With Detection RulesSecurity Arsenal
- FBI investigating hospital IT disruption that took EHR offline for 2 weeksBecker's Hospital Review
- FBI investigating hospital IT disruption that took EHR offline for 2 weeksBecker's Hospital Review
- Nutex Health updates on cyber incident data post - NUTXStockTitan
- Ukrainian Conti Ransomware Developer Sentenced to 4 Years in US PrisonSecurityWeek
- Form 8-K filing by Nutex Health Inc. dated September 10, 2026SEC
- Ransomware claim follows Missouri hospital IT outageDysruptionHub
- Luminis is the latest health system hacked: 'Everybody's at risk'WTOP News
- Live Ransomware TrackerTheSolutioners.ca
- Standard Tool & Die Listed by Storm Ransomware Group (includes WindRose Health Network context)GalaxyWarden
- Hospital operator Nutex Health says data stolen in cyberattackWestern Networks Inc.
- Ransomware Wing — víctimas, grupos y patronesKalir.io Pulse
- Krybit ransomware group: victims, status, activityRansomnews
- Ransomware Groups - Tracked Threat Actors | Invaders CybersecurityInvaders Cybersecurity
- incransom - Dragons Eye Ransomware TrackerDragons Eye Ransomware Tracker
- QILIN Ransomware Gang: 4 New Victims PostedSecurity Arsenal
- Did the BlackByte ransomware attack the city of Augusta?SECnews
- Ormond Beach Ransomware: 5 Critical Facts for Local GovernmentsNextekit
- El ransomware crece 25.5% en América Latina y México concentra 17.93% de los ataquesRadioUno911 / SCILabs
- DaVita Reaches Preliminary Settlement Class Agreement Following Ransomware Attack - DaVita (NYSE:DVA)Benzinga
- Five Healthcare Providers Report Ransomware-Related Data BreachesHIPAA Journal
- LockBit ransomware: Claimed responsibility for cyberattack on Wichita citySECnews
- City of Ormond Beach Data Breach in 2026Breachsense
- DaVita agrees to pay $15M to settle claims from data breachMedTech Dive
- INCRANSOM Ransomware Gang: 11 New Victims in 5 Days, Manufacturing and Healthcare Surge, Detection Rules InsideSecurity Arsenal
- uicc.org data breach — Krybit ransomware leak (2026)Darkfield (Orizon)
- September 2, 2026 Cybersecurity News SummaryNote.com (centervil)
- Ransomware Group krybit Hits: tum.com.mxHookPhish
- Cadena hospitalaria de EEUU confirma brecha de datos y robo de informaciónNivel4
- Nutex Health Data Breach: Edelson Lechtzin LLP Investigates Theft of Patient and Employee DataMorningstar / PR Newswire
- The Gentlemen come calling as Nutex confirms sensitive data theftThe Register
- tum.com.mx data breach — Krybit ransomware leak (2026)Darkfield (Orizon)
- Krybit Ransomware Impacts TUM Transportistas Unidos MexicanosDexpose
- WALLSTREET Ransomware: US Healthcare and Education Victims Posted on Leak SiteSecurityArsenal
- Healthcare cyberattacks hit pacemakers and millions of patient recordsThe Register
- Ransomware Group Wallstreet Hits: Cedar County Memorial HospitalHookPhish
- Victim: Cedar County Memorial Hospital – WallstreetRansomware.live
- Cedar County Memorial Hospital: Unconfirmed Breach Claims & DoxxScan RatingRecentBreaches
- Cedar County Memorial Hospital Ransomware Claim (2026) — What’s Alleged & Am I Affected?RecentBreaches
- Wallstreet Strikes Cedar County Memorial HospitalDexpose
- Healthcare company McKesson discloses cyberattack after third-party app breachHelp Net Security
- Deep dive into the Boston Scientific cyberattackShieldWorkz
- Victim: Northwest Trophy – thegentlemenransomware.live
- Hackers secuestran información del Incán, exigen dinero y afectan radioterapias de 194 pacientes con cáncerPrensa Libre
- wittmann — INCRANSOM Ransomware Attack | Breach HouseBreach House
- Oilquip Inc Listed by INC Ransom Ransomware GroupGalaxyWarden
- Oilquip Inc data breach — Incransom ransomware leak (2026)Darkfield (Orizon)
- Northwest Trophy: Unconfirmed Breach Claims & DoxxScan™ RatingRecentBreaches
- Northwest Trophy Listed by The Gentlemen Ransomware ...Galaxy Warden
- Valley Health Team: Unconfirmed Breach Claims & DoxxScan RatingRecentBreaches
- Ruby Seven Studios Data Breach in 2026BreachSense
- RST Cloud en X: #threatreport #HighCompleteness Caught in 4K: The Aurora FilesRST Cloud
- Ransom! Northwest Trophy (AUG-2026)Hendry Adrian
- Victim: Valley Health Team – Rhysidaransomware.live
- RaaS gang Anubis claims Signature Healthcare data theftGovernment Information Security
- Ransomware Alert: Valley Health Team ...FalconFeeds.io
- EMPERADOR Ransomware Gang: 4 New Victims Posted — Energy Sector Targeting, Edge Device Exploitation and Detection RulesSecurity Arsenal
- LOCKBIT5 Ransomware: 5 Victims Posted in 24 Hours — Healthcare & Tech Sector Surge with Detection RulesSecurity Arsenal
- Cyberattack Halts Boston Scientific's Global Operations – AlertHamerIntel
- Update on recent cybersecurity incidentBoston Scientific
- US officials backpedal on claims that government agencies were hacked by Chinese group QTFYReuters
- Bencivil Ransomware Claim (2026) — What’s Alleged & Am I Affected?RecentBreaches
- Victim: Ruby Seven Studiosransomware.live
- Bencivil Listed by incransom Ransomware GroupGalaxyWarden
- Ruby Seven Studios Listed by incransom Ransomware GroupGalaxyWarden
- Ruby Seven Studios Ransomware Claim (2026) — What’s Alleged & Am I Affected?RecentBreaches
- FBI, DOJ announce disruption of China-linked hacking group targeting hospitals and other critical infrastructureAmerican Hospital Association
- Victim: wmiemporium.comransomware.live
- McKesson discloses breach after ShinyHunters claims patient data theftBleepingComputer
- Cyberattack on Boston Scientific causes global ops disruptionpharmaphorum
- Newsroom - Maryland Department of HealthMaryland Department of Health / The Daily Record (referenciado)
- The Hugging Face Incident, Explained for HealthcareOnHealthcare.tech
- ハッキング集団、Cedar County Memorial Hospitalへの攻撃を主張Black Hat News Tokyo
- Why Cybersecurity Is Now a Healthcare Security PriorityHealthcare.digital
- Luminis cybersecurity incident highlights 'concerning' rise in attacks ...The Daily Record
- Why Cybersecurity Is Now a Healthcare Security Priorityhealthcare.digital
