Salud, clínicas, hospitales y farmacéuticas — Septiembre 2026
53 hechos verificados, 20 incidentes y 16 casos de ransomware o extorsión marcaron septiembre en salud LATAM, con Chile, Colombia y Paraguay en foco.
Hallazgos clave
- Septiembre cerró con 53 hechos verificados, pero la amenaza predominante pasó de ransomware a incidentes sin tipificar, señal de menor claridad pública y no de menor riesgo.
- El Hospital Clínico de la Universidad de Chile fue el caso mejor confirmado del mes, con acceso no autorizado a información médica y querella posterior.
- Brasil combinó una sentencia por el ataque al Hospital Santa Marta con un incidente operativo en Farmanguinhos que afectó producción y expedición de insumos.
- Colombia concentró la mayor densidad de contexto sectorial, aunque buena parte del material corresponde a análisis de terceros y no a incidentes puntuales confirmados en septiembre.
- Hubo 16 casos con ransomware o extorsión como eje primario, pero solo 1 tuvo cifrado de activos confirmado, mientras 12 no permitieron determinar el impacto exacto.
- Los CVEs críticos subieron de 2 a 11 frente al mes anterior, lo que eleva la prioridad de parcheo en gateways, integraciones y componentes de red.
- No hubo fraude, phishing ni movimientos regulatorios documentados en el material del mes, pero esa ausencia no equivale a ausencia real en la región.
Módulos mensuales de referencia
Estos módulos se completan automáticamente con los hechos verificados con fecha dentro del período. Cada uno declara su base y su criterio de conteo, de modo que las cifras reconcilien entre módulos. Son la lectura recurrente mes a mes; el análisis posterior desarrolla los casos sin repetir esta síntesis.
Ventana de los indicadores: 54 hechos con fecha en septiembre 2026 · 1 sin fecha confirmada (excluidos de los indicadores). Los hechos de meses anteriores se usan solo como marco comparativo en el análisis, nunca como volumen de este período.
Resumen ejecutivo del mes
Septiembre dejó 53 hechos verificados en salud, clínicas, hospitales y farmacéuticas de América Latina, con 20 incidentes sin tipificar y 16 casos con ransomware o extorsión como eje primario. La señal dominante ya no fue el cifrado confirmado, sino la combinación de intrusiones, filtraciones y alegaciones de publicación de datos, con Chile, Colombia y Paraguay concentrando parte visible del ruido operacional y judicial del mes.
El caso más sólido en términos de confirmación directa fue el del Hospital Clínico de la Universidad de Chile, que reconoció un ciberataque sobre su Servicio de Imagenología y la exposición de información asociada a exámenes médicos. La institución informó la inhabilitación de la cuenta comprometida y la suspensión preventiva de la plataforma externa de consulta, mientras la cobertura periodística agregó que la Agencia Nacional de Ciberseguridad notificó al hospital el 20 de septiembre y que parte de la información habría sido publicada en internet.
En Brasil, la combinación de una sentencia judicial por el ataque de 2022 al Hospital Santa Marta y el incidente reportado en Farmanguinhos mostró dos planos distintos del riesgo. En el primer caso, la Justicia mantuvo condenas por invasión informática, extorsión y atentado contra un servicio de utilidad pública. En el segundo, se reportó un incidente cibernético que afectó producción y expedición de insumos, con recuperación operativa posterior. El material no permite mezclar esos hechos ni tratarlos como una única campaña.
Colombia aportó la señal más intensa en volumen agregado de exposición sectorial, aunque una parte importante del material proviene de análisis y coberturas sobre detecciones o ataques reportados, no de intrusiones individuales confirmadas. Portafolio consignó 410 ataques y reivindicaciones de ransomware en el primer semestre de 2026 contra prestadores y empresas de salud, un promedio de 2,3 incidentes diarios, con 247 afectaciones a hospitales, clínicas y otros prestadores directos. Esa referencia ayuda a leer el mes, pero no se suma al conteo de septiembre.
En paralelo, septiembre cerró con un regreso visible de la discusión sobre vulnerabilidades críticas. El material reunió 11 CVEs críticos mencionados, varias de ellas con explotación activa o advisories de CISA y Check Point. En un mes donde la región mostró menos ransomware confirmado que en agosto, la superficie de riesgo técnica volvió a ocupar el centro de la escena y reforzó una lectura incómoda para salud: hay más amenazas encadenadas, pero menos confirmación pública y más dependencia de monitoreo externo o de comunicados tardíos.
Panorama regional del mes
La lectura regional de septiembre es de riesgo alta, no por una explosión homogénea de incidentes confirmados en toda América Latina, sino por la combinación de continuidad operacional frágil, exposición de datos sensibles y una cantidad relevante de casos no tipificados o no confirmados que igualmente empujan presión sobre equipos de respuesta. El volumen verificado bajó frente a agosto, pero la severidad cualitativa se mantuvo alta por el tipo de activo afectado, la sensibilidad de la información y la reiteración de clínicas y hospitales como blancos preferidos.
La fotografía de este mes también muestra un cambio en la composición de la señal. En agosto, según el informe comparativo, el eje dominante había sido ransomware. En septiembre, el centro pasó a los incidentes sin tipificar. Eso no implica menos daño, sino menos claridad pública sobre la naturaleza exacta del impacto. Para un sector como salud, donde una intrusión puede terminar en interrupción clínica, exfiltración de historias médicas o extorsión con datos, esa ambigüedad operativa es parte del riesgo.
El panorama regional también estuvo atravesado por una asimetría entre confirmación y alegación. Varios de los casos más comentados aparecieron como registros de leak sites, monitoreo de inteligencia o advertencias preventivas, pero sin validación independiente de la víctima. Eso ocurrió con AmorSaúde, Hospifar, la Clínica Universidad de los Andes y el Ministerio de Salud de Paraguay, entre otros. La consecuencia práctica es clara: el ecosistema de salud quedó expuesto tanto a intrusiones reales como a presión reputacional derivada de reclamos no verificados.
En términos geográficos, Chile y Colombia concentraron las lecturas más consistentes. Chile aportó el caso confirmado del Hospital Clínico de la Universidad de Chile y varias alertas preventivas sobre una supuesta base de datos de la Clínica Universidad de los Andes. Colombia ofreció la capa de contexto más densa sobre intrusiones contra el sector, aunque parte de ese material corresponde a análisis de terceros sobre datos de IBM X-Force. Brasil, por su parte, combinó el caso judicial del Hospital Santa Marta con la exposición operativa de Farmanguinhos. Paraguay apareció con alegaciones de defacement y exfiltración atribuidas al Ministerio de Salud y a la Superintendencia de Salud.
Indicadores del período
| Indicador | Septiembre 2026 | Comparativa mes anterior |
|---|---|---|
| Hechos verificados del período (base de todos los indicadores) | 53 | 90, -37 |
| Ventana temporal de los indicadores | 54 hechos con fecha en septiembre 2026 · 1 sin fecha confirmada (excluidos de los indicadores) | mes anterior no provisto en la base de este informe |
| Incidentes sin tipificar (brechas o interrupciones) | 20 | 23, -3 |
| Casos con ransomware o extorsión como eje primario | 16 | 37, -21 |
| Desglose de ransomware por tipo de impacto: cifrado de activos confirmado | 1 | no provisto |
| Desglose de ransomware por tipo de impacto: solo mención en leak site | 3 | no provisto |
| Desglose de ransomware por tipo de impacto: tipificación no determinable con el material | 12 | no provisto |
| Casos de fraude o phishing documentados | 0 | 10, -10 |
| Movimientos regulatorios documentados | 0 | 2, -2 |
| CVEs críticos mencionados | 11 | 2, +9 |
| Sectores con al menos un hecho documentado | 6 | 8, -2 |
| Amenaza predominante del mes | Incidentes (20 de 53 hechos) | mes anterior: Ransomware (37 de 90 hechos) |
| Hechos con confirmación directa de la fuente | 49% | no provisto |
| Cifras de telemetría agregada excluidas del volumen | 1 (intentos o bloqueos agregados: no son incidentes con impacto confirmado) | no provisto |
La base estadística importa porque evita sobrerrepresentar el ruido de monitoreo. Los 53 hechos verificados del mes no equivalen a 53 intrusiones independientes de impacto igual. Hay incidentes confirmados, referencias a leak sites, sentencias judiciales, alertas preventivas y avisos técnicos. En salud, esa mezcla es habitual, pero exige leer los indicadores como señal del ecosistema, no como una lista de pacientes afectados o de sistemas cifrados.
Incidentes relevantes
Hospital Clínico de la Universidad de Chile
El caso más claro del mes en Chile fue el del Hospital Clínico de la Universidad de Chile, que confirmó un ciberataque con impacto en el Servicio de Imagenología y acceso no autorizado a información asociada a exámenes médicos. La institución inhabilitó la cuenta comprometida y suspendió preventivamente la plataforma externa de consulta, una respuesta que sugiere contención temprana pero también una dependencia funcional de servicios conectados.
La cobertura de T13 agregó un dato relevante para la cronología: la Agencia Nacional de Ciberseguridad de Chile habría notificado al hospital el 20 de septiembre de 2026. Esa marca temporal ayuda a entender por qué el tema reapareció a fin de mes con una querella criminal. No se trata solo de una exposición de datos, sino de un incidente que escaló a decisión legal y a validación pública por parte de la propia institución.
El desarrollo del caso es importante por dos razones. Primero, porque afecta una unidad muy sensible para cualquier hospital, el flujo de imágenes y exámenes. Segundo, porque la información comprometida no era una base administrativa genérica, sino datos médicos vinculados a estudios clínicos. Cuando la fuente menciona que parte del material habría sido publicado en internet, el caso deja de ser solo una intrusión y se acerca a una filtración con potencial de daño secundario prolongado.
Fresenius Medical Care
Fresenius Medical Care comunicó que investigaba un incidente de ciberseguridad con acceso no autorizado a un número limitado de sistemas internos. La empresa aclaró que no se vieron afectados sus dispositivos médicos, la atención de pacientes, la fabricación ni la continuidad del negocio. También informó que incorporó expertos externos y notificó a las fuerzas del orden.
El punto más útil del caso para lectura regional no es la atribución de un grupo, que quedó sin confirmación pública sólida, sino la separación entre acceso interno limitado y afectación operativa. La empresa sostuvo que la investigación seguía abierta y no precisó cuándo ocurrió el acceso ni si hubo extracción de información. Ese vacío impide clasificar el hecho como exfiltración confirmada o como cifrado, y obliga a mantenerlo en la categoría de incidente con alcance aún indeterminado.
En este tipo de casos, la respuesta corporativa suele ser tan relevante como el ataque. La ausencia de impacto sobre dispositivos médicos o fabricación sugiere contención, pero no elimina la exposición de procesos internos. Para el sector salud, especialmente en redes con múltiples proveedores y sistemas conectados, el acceso a infraestructura interna puede ser suficiente para comprometer credenciales, mover lateralmente o sostener extorsión posterior.
Grupo Hospifar S.R.L.
Grupo Hospifar S.R.L. apareció en varias fuentes de monitoreo como víctima atribuida a TITAN, con registros que oscilaron entre una supuesta filtración de datos, una mención en leak site y un incidente marcado como pending. Ninguna de esas piezas resolvió el punto central: el material disponible no confirma la magnitud real del acceso ni si hubo publicación efectiva de datos.
El valor analítico del caso está en la divergencia entre fuentes. RecentBreaches dijo que Titan alegaba poseer datos de un número no divulgado de personas, pero que Hospifar no había confirmado la denuncia y no se observaron archivos publicados. BreachSense habló de una supuesta filtración de 400 GB, aunque aclaró que las cuentas y credenciales indexadas no necesariamente estaban relacionadas con el ataque. ThreatCluster, en cambio, lo trató como no verificado y sin detalles de impacto.
Además, DeXpose describió a Hospifar como una organización de salud de República Dominicana, mientras otros registros la ubicaron en Argentina. Esa contradicción no es menor, porque impide fijar con certeza la geografía del evento. Para un informe regional, lo prudente es no sobrerinterpretar la atribución. Lo verificable es la existencia de una reclamación de ransomware con datos insuficientes para medir impacto.
AmorSaúde
AmorSaúde reunió múltiples registros de monitoreo que atribuyeron el incidente a LockBit 5.0, con amenaza de publicación de datos y una referencia a 7.270 usuarios comprometidos en el registro de Ransomware.live. BreachSense también listó credenciales asociadas al dominio, pero advirtió que podían provenir de clientes o empleados y que no necesariamente estaban conectadas al reclamo de ransomware.
La lectura correcta es que el caso existe como reivindicación de actores y como señal en sistemas de seguimiento, pero no como intrusión públicamente confirmada por la organización. HookPhish y FalconFeeds.io sostuvieron que LockBit 5.0 reclamó el ataque y amenazó con publicar la información en un plazo acotado. Ninguna de esas piezas, sin embargo, convierte la alegación en prueba de exfiltración confirmada.
La red de clínicas y odontología tiene un riesgo particular por su dispersión operativa. Los registros de credenciales pueden reflejar exposición de usuarios, proveedores o pacientes, y no siempre equivalen a una intrusión sobre sistemas clínicos. Eso obliga a tratar el caso como una campaña de presión y posible extorsión, pero no como una filtración validada.
Hospital Santa Marta
El Hospital Santa Marta quedó asociado en septiembre a una decisión judicial que mantuvo condenas por el ataque de 2022, con penas de 8 años y 4 meses y de 9 años y 4 meses de prisión. La resolución sostuvo la responsabilidad por invasión informática, extorsión y atentado contra la seguridad de un servicio de utilidad pública.
Este caso no describe una campaña nueva, pero sí aporta contexto de alto valor para entender cómo la región está gestionando los ataques a infraestructura de salud. La cobertura judicial dejó claro que los acusados accedieron sin autorización a una base de datos secundaria del hospital, obtuvieron documentos e información de pacientes y exigieron 43 bitcoins para no divulgar el material.
La relevancia no está solo en la sanción penal, sino en el tipo de activo comprometido. Una base secundaria puede parecer menos crítica que el núcleo clínico, pero contiene suficientes datos para generar extorsión y daño reputacional. El expediente muestra también algo que suele perderse en el conteo mensual: algunos eventos de salud terminan su ciclo mucho después del ataque, cuando el sistema judicial fija responsabilidades.
Farmanguinhos
Farmanguinhos, vinculado a Fiocruz, fue mencionado como afectado por un único incidente cibernético que impactó en la producción y expedición de insumos. El material disponible indica que las operaciones fueron retomadas y que se mantuvo el seguimiento de los cronogramas de entrega. En la fuente sin fecha confirmada se repite el mismo núcleo factual, pero no puede sumarse al conteo mensual.
La importancia del caso es operativa. No se trata de una filtración de datos médicos ni de un ransomware con cifrado confirmado, sino de un impacto sobre una cadena de producción y despacho de insumos. En el sector farmacéutico, ese tipo de evento puede tener consecuencias invisibles al principio y más tarde traducirse en retrasos, desvíos logísticos o presión sobre abastecimiento.
La lectura prudente es que el incidente ilustra la exposición de la manufactura sanitaria a interrupciones digitales aunque no exista evidencia de extorsión o publicación de datos. Eso lo convierte en un caso de continuidad de negocio más que en un episodio clásico de brecha de confidencialidad.
Amenazas y campañas activas
Ransomware y extorsión con impacto confirmado o probable
En septiembre aparecieron 16 casos con ransomware o extorsión como eje primario, pero solo uno tuvo cifrado de activos confirmado según el material provisto. El resto se distribuyó entre mención en leak site y tipificación no determinable, lo que obliga a separar con cuidado los eventos con daño técnico probado de las simples reivindicaciones de actores o del monitoreo de terceros.
La diferencia es clave para salud. Un leak site puede presionar reputacionalmente sin que haya evidencia de impacto operativo. Una mención sin archivos publicados puede sostener extorsión o intento de monetización. Y un cifrado confirmado, como categoría, cambia por completo el perfil de respuesta porque afecta disponibilidad clínica y continuidad asistencial.
Entre los casos del mes, AmorSaúde, Grupo Hospifar y el Hospital Clínico de la Universidad de Chile quedaron en la zona gris de atribución o confirmación parcial, mientras que el caso del Hospital Santa Marta pertenece a un episodio judicializado de 2022, no a una campaña nueva de septiembre. En cambio, el ataque al Hospital Clínico de la Universidad de Chile sí aparece como incidente confirmado con acceso no autorizado y filtración, aunque el material no lo encuadra como cifrado.
Fraude y phishing
No hubo casos de fraude o phishing documentados en el material de septiembre. La ausencia de hechos en esta categoría no debe leerse como ausencia de riesgo regional, sino como falta de casos verificados dentro del corpus analizado para el mes.
Ese vacío tiene lectura propia. En salud, el phishing suele funcionar como vector de acceso inicial o como complemento de campañas de ransomware, pero no siempre genera cobertura pública separada. Si el reporte mensual no lo refleja, no necesariamente es porque no haya ocurrido, sino porque no hubo documentación suficiente o porque quedó subsumido en otro tipo de incidente.
APT y hacktivismo
Tampoco hubo hechos de APT o hacktivismo documentados como eje principal en el período. Lo más cercano fueron alertas preventivas sobre publicaciones en foros, reclamos de actores y un aviso de posible defacement contra sitios de la Superintendencia de Salud de Paraguay, pero sin confirmación independiente del acceso ni de la autoría.
Para el lector operativo, eso implica que el mes no mostró campañas de persistencia avanzada sobre salud en el material recibido, aunque sí dejó una superficie amplia de exposición atribuida a grupos de extorsión y a actores de publicación oportunista. La frontera entre hacktivismo y criminalidad sigue siendo difusa en la narrativa pública, pero el corpus de septiembre no ofrece pruebas sólidas para clasificar esos casos como APT.
Vulnerabilidades críticas
Septiembre volvió a poner a las vulnerabilidades críticas en la agenda del sector salud regional. El material reunió 11 CVEs críticos mencionados, varios de ellos con explotación activa, advisories oficiales o inclusión en catálogos de vulnerabilidades explotadas. No se trata de una lista de fallas de salud puras, sino de software y dispositivos que pueden afectar servicios clínicos, sistemas de gestión o infraestructura conectada.
| CVE | Software | Explotación | Fuente |
|---|---|---|---|
| CVE-2026-94127 | F5 BIG-IP Access Policy Manager | Explotación activa, ejecución remota de código sin autenticación bajo ciertas condiciones | Check Point Research |
| CVE-2026-85102 | Security Gateway de Check Point | Explotación activa, posible ejecución remota de código | Check Point Research |
| CVE-2026-93616 | Security Management de Check Point | Explotación activa, posible ejecución remota de código | Check Point Research |
| CVE-2026-87121 | lwIP TCP/IP Stack, MQTT Client Application | Advisory de CISA, posible ejecución de código en el dispositivo, sin explotación pública reportada | CISA |
| CVE-2026-91018 | lwIP, Lightweight IP | Advisory de CISA, posible caída del sistema, denegación de servicio, corrupción de memoria o ejecución de código, sin explotación pública reportada | CISA |
| CVE-2026-82583 | NextGen Mirth Connect | Vulnerabilidad abordada en actualización, no se conocía explotación pública | Clinical Cyber |
| CVE-2026-78224 | NextGen Mirth Connect | Vulnerabilidad abordada en actualización, no se conocía explotación pública | Clinical Cyber |
| CVE-2026-82578 | NextGen Mirth Connect | Vulnerabilidad abordada en actualización, no se conocía explotación pública | Clinical Cyber |
| CVE-2026-82329 | JFrog Artifactory | Agregada al catálogo KEV por CISA, evidencia de explotación activa en la naturaleza | The Hacker Wire |
| CVE-2026-9586 | Sangoma Switchvox | Agregada al catálogo KEV por CISA, evidencia de explotación activa en la naturaleza | The Hacker Wire |
| CVE-2026-83548 | SonicWall SMA1000 | Agregada al catálogo KEV por CISA, evidencia de explotación activa en la naturaleza | The Hacker Wire |
La lectura defensiva es directa. No todas estas fallas son del sector salud, pero varias impactan componentes que suelen estar presentes en hospitales, clínicas y laboratorios, como balanceadores, gateways, stacks de red y middleware de integración. Eso significa que la prioridad no es solo parchear sistemas clínicos visibles, sino revisar capas de red y pasarelas que sostienen la operación diaria.
En particular, el material de CISA sobre lwIP resulta relevante para entornos con dispositivos conectados o equipos embebidos. No hubo explotación pública específica reportada en los advisories citados, pero el mero hecho de que el sector Healthcare and Public Health figure como infraestructura crítica relevante obliga a tratar estas vulnerabilidades como potencialmente aplicables a ecosistemas sanitarios con telemetría, sensores o equipos médicos conectados.
Regulación y cumplimiento
No se registraron movimientos regulatorios documentados en el material de septiembre. Eso no significa que el mes haya carecido de consecuencias legales o institucionales, porque sí hubo una sentencia relevante en Brasil y una querella criminal en Chile. La diferencia es que esos hechos se contabilizan aquí como incidentes o respuestas judiciales, no como cambios normativos.
La decisión sobre el Hospital Santa Marta muestra cómo la judicialización puede cerrar el ciclo de un ataque años después. La querella del Hospital Clínico de la Universidad de Chile, por su parte, marca un camino distinto: la institución convierte el incidente en acción penal mientras la agencia de ciberseguridad notifica el evento. Ambos procesos refuerzan la expectativa de trazabilidad y preservación de evidencia en salud.
Desde cumplimiento, el mes deja una señal sencilla. Las instituciones no solo deben responder al incidente, sino también documentar accesos, separar cuentas comprometidas, preservar logs y decidir en qué momento notificar a reguladores, pacientes o autoridades. El material de septiembre muestra que cuando esa secuencia falla, la discusión se traslada a tribunales o a monitoreo externo de terceros.
Países y subsegmentos más afectados
Chile
Chile concentró dos tipos de señal. Por un lado, el caso confirmado del Hospital Clínico de la Universidad de Chile, con acceso no autorizado a información médica y posterior querella. Por otro, alertas preventivas y publicaciones no confirmadas sobre la Clínica Universidad de los Andes, que movieron la conversación sobre posible exposición de datos clínicos estructurados.
El subsegmento más golpeado fue hospitalario, especialmente imagenología y sistemas de consulta. La relevancia de Chile no está en el número bruto de hechos, sino en la calidad de la evidencia: hay confirmación directa, notificación oficial y una narrativa pública clara sobre acceso a datos médicos. Eso le da al país un peso desproporcionado frente a otros casos más ambiguos.
Brasil
Brasil aportó dos señales distintas. La primera fue judicial, con el mantenimiento de condenas por el caso del Hospital Santa Marta. La segunda fue operativa, con el incidente en Farmanguinhos que afectó producción y expedición de insumos. Una toca la dimensión penal del ransomware y la extorsión; la otra, la continuidad industrial de un actor farmacéutico.
El subsegmento farmacéutico merece atención particular porque el caso de Farmanguinhos muestra que un incidente cibernético puede golpear la cadena de suministro sin necesidad de un comunicado de ransomware. Esa clase de evento suele tardar en ser visible para el público, pero tiene potencial de desordenar cronogramas, inventarios y entregas.
Colombia
Colombia fue el país con mayor densidad de lectura contextual, aunque no con más casos puntuales confirmados en el mes. Portafolio reportó 410 ataques y reivindicaciones de ransomware contra prestadores y empresas de salud en el primer semestre de 2026, con 247 afectaciones a hospitales, clínicas y otros prestadores directos. Otras coberturas del mismo núcleo temático insistieron en que el 60% de los ciberataques reportados se dirigieron a salud.
Ese material no debe confundirse con telemetría pura ni con incidentes verificados de septiembre, pero sí explica por qué el país aparece repetidamente en las conversaciones regionales. Para salud colombiana, el problema no es solo la frecuencia, sino la persistencia de un modelo de ataque que combina presión reputacional, extorsión y exposición de historiales o plataformas de atención.
Paraguay
Paraguay apareció en septiembre con alertas preventivas sobre el Ministerio de Salud Pública y Bienestar Social y sobre la Superintendencia de Salud. El material habla de una supuesta publicación de 10,5 GB, de una posible campaña de defacement y de una base de datos de subdominios, pero en todos los casos la fuente o el monitoreo aclaran que no hay confirmación independiente.
El valor del caso está en el patrón: actores o foros usan nombres de organismos sanitarios para instalar presión, incluso cuando la evidencia sigue siendo difusa. Para un equipo de seguridad en un ministerio o regulador de salud, eso obliga a vigilar no solo la infraestructura interna, sino también la exposición pública de subdominios, paneles de administración y repositorios de descarga.
Argentina y República Dominicana
Estos dos países aparecen ligados a la discusión sobre Hospifar, pero con una salvedad importante: el material no permite fijar con certeza la geografía del incidente. Un registro lo clasifica como Argentina, mientras DeXpose lo describe como organización de salud de República Dominicana. Esa discrepancia invalida cualquier lectura definitiva por país.
Aun así, el caso sirve para recordar que la atribución geográfica es una fase crítica del análisis. Si no se resuelve bien, el informe puede sobreestimar o subestimar el riesgo país. Aquí la única conclusión sólida es que hubo una reclamación de ransomware sobre un actor del sector salud o farma, sin evidencia pública suficiente para cerrar ubicación o impacto.
Tendencias y señales a monitorear
La primera tendencia del mes es la caída del volumen frente a agosto, combinada con un aumento en la proporción de incidentes sin tipificar. El período anterior había estado dominado por ransomware, mientras que septiembre pasó a ser dominado por incidentes. Eso sugiere menos claridad pública y más diversidad de situaciones, no necesariamente menos riesgo real.
La segunda señal es el descenso de casos de fraude y phishing a cero en el material analizado. No conviene celebrarlo como mejora estructural. Más bien parece una ausencia documental en el corpus mensual. En salud, estas campañas suelen quedar absorbidas como accesos iniciales o piezas auxiliares de campañas mayores y no siempre se publican como hechos autónomos.
La tercera señal es el rebote de CVEs críticos, de 2 a 11 frente al mes anterior. Ese salto no debería leerse como una ola de explotación en hospitales latinoamericanos, pero sí como un recordatorio de que la superficie técnica está activa. Los avisos de CISA y Check Point muestran que la ventana de exposición puede aparecer en software de red, gateways y herramientas de integración que sostienen servicios clínicos.
La cuarta señal es la persistencia de reivindicaciones sin confirmación, en particular en casos de clínicas, hospitales y ministerios. Hospifar, AmorSaúde, la Clínica Universidad de los Andes y Paraguay comparten un patrón: actores o trackers publican alertas antes de que exista validación oficial. Para equipos de seguridad, eso obliga a diferenciar el ruido del impacto real, pero sin ignorarlo. Muchas veces el reclamo anticipa una negociación o una divulgación posterior.
La comparación con agosto también deja un dato útil. Había más ransomware reportado el mes anterior, pero en septiembre la señal más estable fue la de incidentes y confirmaciones parciales. Dicho de otra manera, el riesgo no desapareció, sino que mutó hacia una mezcla menos visible de acceso no autorizado, filtración y continuidad afectada.
Recomendaciones para equipos de seguridad
Las prioridades del mes son prácticas y bastante concretas. Primero, reforzar la visibilidad sobre sistemas de imagen, portales de consulta, middleware de integración y pasarelas que conectan entornos clínicos con servicios externos. El caso del Hospital Clínico de la Universidad de Chile muestra que una cuenta comprometida en imagenología puede bastar para exponer información médica sensible y obligar a cortar servicios.
Segundo, revisar credenciales y sesiones activas asociadas a dominios públicos, proveedores y plataformas de atención. Los casos de AmorSaúde y Hospifar dejan ver que las publicaciones de terceros suelen mezclar cuentas, credenciales y datos de usuarios con evidencias incompletas. La respuesta correcta no es asumir que todo el conjunto pertenece a un ransomware, sino cortar accesos, rotar secretos y verificar si hubo reutilización de credenciales.
Tercero, priorizar los parches y las mitigaciones sobre los componentes mencionados en los advisories de septiembre. No alcanza con mirar el software clínico visible. Hay que revisar balanceadores, gateways, stacks embebidos y soluciones de integración como Mirth Connect, porque ahí se concentran fallas que pueden abrir camino a ejecución remota o denegación de servicio.
Cuarto, preparar la respuesta legal y forense antes de que el incidente escale. La sentencia sobre el Hospital Santa Marta y la querella del Hospital Clínico de la Universidad de Chile muestran que la evidencia digital termina siendo central. Si una institución no preserva logs, no congela cuentas ni documenta bien la cadena de custodia, pierde capacidad de defensa y de atribución.
Quinto, entrenar la continuidad operativa con escenarios de afectación parcial, no solo cifrado total. Farmanguinhos es un buen ejemplo de interrupción productiva que no necesariamente encaja en el molde del ransomware clásico. La industria farmacéutica y hospitalaria debe ensayar qué pasa si se cae un sistema de expedición, una plataforma de imágenes o un componente de receta electrónica.
Preguntas frecuentes
¿Qué tipo de eventos dominó septiembre entre incidentes, ransomware y filtraciones?
Dominó la categoría de incidentes sin tipificar, con 20 hechos sobre una base de 53 verificados. Eso supera a los 16 casos con ransomware o extorsión como eje primario y desplaza la señal del mes hacia intrusiones, interrupciones y exposiciones parciales. Ver también las secciones Resumen ejecutivo del mes e Indicadores del período.
¿Qué casos quedaron mejor confirmados y cuáles siguieron en zona gris?
El caso mejor confirmado fue el del Hospital Clínico de la Universidad de Chile, con acceso no autorizado y exposición de información médica. En zona gris quedaron AmorSaúde, Hospifar, la Clínica Universidad de los Andes y varias alertas sobre Paraguay, porque el material solo ofrece reclamos, monitoreo o publicaciones no verificadas. Ver Incidentes relevantes y Amenazas y campañas activas.
¿Qué revela la comparación con agosto sobre el riesgo regional?
Revela menos volumen total, menos ransomware y menos phishing documentado, pero más CVEs críticos mencionados y más incidentes no tipificados. Es decir, el mes no fue más tranquilo, sino menos legible. El riesgo siguió alto por la sensibilidad de los activos, aunque cambió la forma visible de la amenaza. Ver Panorama regional del mes y Tendencias y señales a monitorear.
¿Qué países concentraron la señal más útil para defensa este mes?
Chile aportó la mejor confirmación de impacto clínico, Colombia aportó el mayor contexto de presión sobre salud, Brasil mezcló un caso judicial y uno operativo, y Paraguay mostró alertas preventivas sobre organismos sanitarios. Argentina y República Dominicana quedaron sujetas a una atribución geográfica no resuelta en el caso Hospifar. Ver Países y subsegmentos más afectados.
¿Qué vulnerabilidades deberían revisar primero los equipos de salud?
Primero, las que tuvieron explotación activa o advisories de CISA y Check Point, como CVE-2026-94127, CVE-2026-85102 y CVE-2026-93616. Después, las de lwIP y las que afectaron Mirth Connect y otras plataformas de integración. El criterio no es solo severidad técnica, sino exposición en redes hospitalarias y farmacéuticas. Ver Vulnerabilidades críticas.
Limitaciones del material
Este informe se construyó exclusivamente con el material provisto para septiembre de 2026 y con las fuentes disponibles para citar. No se usó internet ni se incorporó telemetría fuera de lo listado. Los hechos sin fecha confirmada se utilizaron solo como contexto y no entran en los indicadores del período.
Un indicador en 0, especialmente en CVEs, significa que no se registraron en el material analizado para este mes, no que no hayan existido vulnerabilidades críticas o explotación en la región. Lo mismo vale para fraude, phishing o regulación. La ausencia en el corpus no equivale a ausencia real de actividad.
La ventana temporal declarada para los indicadores es de 54 hechos con fecha en septiembre de 2026 y 1 sin fecha confirmada excluido de los indicadores. Los datos comparativos con el mes anterior se reproducen tal como fueron provistos y no se recalcularon. Donde el material no permite determinar el tipo exacto de impacto, se mantuvo la clasificación como no determinable.
También quedaron excluidos de la interpretación como incidentes las cifras de telemetría agregada, intentos o bloqueos automatizados y mediciones de detección. Esas referencias pueden ayudar a contextualizar exposición, pero no prueban intrusión ni impacto confirmado. Asimismo, se evitaron fuentes fuera de la lista autorizada, incluidas redes sociales no permitidas y material promocional que no sirva como base independiente de tendencia.
Fuentes
- Grupo Hospifar S.R.L. Ransomware Claim (2026) — What’s Alleged & Am I Affected?RecentBreaches
- Grupo Hospifar Data BreachBreachSense
- Grupo Hospifar S.R.L.DeXpose
- Victim: Grupo Hospifar S.R.L.Ransomware.live
- Ransomware Attacks Target Legal and Healthcare Sectors on September 22, 2026ThreatCluster
- Argentina Ransomware & Cyber AttacksBreach House
- TJDFT mantém condenação por invasão de sistema hospitalar, extorsão e ataque a serviço de utilidade públicaJuristas
- AmorSaúde Data Breach in 2026BreachSense
- TCU dá 60 dias para Saúde explicar atraso em 97% das entregas de remédios em acordo com a Fiocruzg1
- Ransomware Group lockbit5 Hits: amorsaude.com.brHookPhish
- Victim: amorsaude.com.brRansomware.live
- Ransomware Alert: AmorSaúdeFalconFeeds.io
- TCU dá 60 dias para Saúde explicar atraso em 97% das entregas de medicamentos à FiocruzBioRed Brasil
- Hospital Clínico de la U. de Chile se querella tras sufrir ciberataque y filtración de información médica confidencialT13
- Alerta: publican una supuesta base de datos de la Clínica Universidad de los AndesSecurity-Chu
- Targeted preventive alert: alleged medical database exposureVECERT Radar
- Ransomware en Chile: agosto marca récord de ataquesITSitio
- Hospital Clínico Universidad de Chile Data Breach in 2026BreachSense
- Colombia registra 1,3 millones de ciberamenazas en 6 mesesTecnogus
- ¿Ciberataques?: Más de 51 millones de historias clínicas ...HSB Radio
- Biofile Finds Health Sector Draws 60% of Colombia’s CyberattacksTMCnet
- Seis de cada 10 ciberataques en Colombia tienen como blanco a hospitales y clínicas del paísPortafolio
- Six in 10 Cyberattacks in Colombia Target HospitalsColombia One
- Hackeo fantasma al Lex100Diario Judicial
- WEBSITE DEFACEMENT CAMPAIGN AGAINST Superintendencia de Salud - ParaguayVECERT Radar
- TARGETED PREVENTIVE ALERT: alleged breach and 10.5 GB data release attributed to Paraguay’s Ministry of HealthVECERT Radar
- Paraguay Health Superintendence Subdomain Database Allegedly ExposedBeralock
- Hospital Clínico de la U. de Chile se querella tras sufrir ciberataque y filtración de información médica confidencialT13
- Check Point ResearchCheck Point Research
- 28th September – Threat Intelligence ReportCheck Point Research
- Fresenius Ransomware Claim Remains UnconfirmedCyPro
- Fresenius Medical Care says cyber incident hit internal systemsBecker's Hospital Review
- lwIP TCP/IP Stack MQTT Client ApplicationCISA
- Statement Regarding Cybersecurity IncidentFresenius Medical Care
- ShinyHunters claims a Fresenius Medical Care breach; company confirms limited internal accessMedDevice Cyber
- lwIP (Lightweight IP)CISA
- Colombia: 6 de cada 10 ciberataques apuntan al sector saludDataTrendsLatam
- Report finds care providers absorb most Colombian intrusionsMedRisk
- Mirth Connect Update Addresses Three Interface FlawsClinical Cyber
- Customer Security Newsletter - September 2026MEDITECH
- Día: 9 septiembre, 2026Devel Group
- Agencia de ciberseguridad refuta a UC Christus y defiende incorporarla a listado: un ransomware puede tener alcances catastróficosLa Tercera
- Critical Cyber Threats Report: Water Infrastructure, Ransomware and Supply Chain RisksThe Hacker Wire
