CiberLATAMbywhalemate
Informe de inteligencia

Sector público y organismos gubernamentales — Septiembre 2026

Septiembre dejó 49 hechos verificados sobre sector público latinoamericano, con incidentes, filtraciones reclamadas

1 de oct de 202627 min
Sector público y organismos gubernamentales — Septiembre 2026whalemateLa plataforma para gestionar el riesgo humano en ciberseguridad.

Hallazgos clave

Módulos mensuales de referencia

Estos módulos se completan automáticamente con los hechos verificados con fecha dentro del período. Cada uno declara su base y su criterio de conteo, de modo que las cifras reconcilien entre módulos. Son la lectura recurrente mes a mes; el análisis posterior desarrolla los casos sin repetir esta síntesis.

Ventana de los indicadores: 50 hechos con fecha en septiembre 2026. Los hechos de meses anteriores se usan solo como marco comparativo en el análisis, nunca como volumen de este período.

CIBERLATAM / WHALEMATE Panel mensual de señal verificada septiembre 2026 · América Latina Amenaza predominante: Incidentes (19 de 49 hechos). Cobertura: 50 hechos con fecha en septiembre 2026 HECHOS VERIFICADOS 49 base del período: todo conteo de abajo se mide sobre este total RANSOMWARE / EXTORSIÓN 4 2 solo mención en leak site · 2 tipificación no determinable con el material INCIDENTES SIN TIPIFICAR 19 brechas o interrupciones sin tipo de amenaza declarado FRAUDE / PHISHING 4 campañas de fraude documentadas REGULACIÓN 1 normas, resoluciones o sanciones CVES ÚNICOS 0 ninguno en el material analizado (no implica ausencia en la región)
Panel mensual de señal verificada — Base: 49 hechos verificados con fecha en el período para América Latina.
MODULO FIJO MENSUAL Distribución por eje de amenaza septiembre 2026 · América Latina Cada hecho cuenta en un solo eje, por lo que la suma es exactamente 49. "Incidentes sin tipificar" es el residuo. Incidentes 19 Sin clasificar 18 Ransomware 4 Fraude 4 Vulnerabilidades 3 Regulacion 1
Distribución por eje de amenaza — Cada hecho se asigna a un único eje según su tipificación; la suma reconcilia con los 49 hechos del período.
MODULO FIJO MENSUAL Distribución sectorial de señal septiembre 2026 · América Latina Base: 49 hechos del período · suma 64 porque 13 hechos clasifican en más de un sector. Sector público / OIV 21 Otros / sin sector identi… 18 Educacion 7 Telecom 6 Tecnologia 5 Energia 4 Retail / consumo 2 Salud 1
Distribución sectorial de señal — Clasificación heurística por sector de la víctima. Un hecho puede tocar más de un sector, por lo que la suma puede superar la base.
MODULO FIJO MENSUAL Distribución geográfica de señal septiembre 2026 · América Latina Cada hecho se atribuye a un solo país o a cobertura regional, por lo que la suma es exactamente 49 sobre 49 hechos de… Argentina 11 Paraguay 9 USA 9 Perú 7 Regional 7 Brasil 6
Distribución geográfica de señal — Hechos verificados del período agrupados por país o cobertura regional; cada hecho cuenta una sola vez.

Resumen ejecutivo del mes

Septiembre de 2026 cerró con 49 hechos verificados sobre sector público y organismos gubernamentales en América Latina, con 19 incidentes sin tipificar como eje predominante, 4 casos con ransomware o extorsión como eje primario, 4 episodios de fraude o phishing y un solo movimiento regulatorio documentado. La señal del mes estuvo dominada por incidentes operativos y disputas sobre la autenticidad de filtraciones, más que por campañas de cifrado confirmadas.

La historia más visible fue la combinación de accesos indebidos, cuentas vulneradas y presuntas filtraciones reclamadas por terceros. Hubo un ataque a la cuenta de X del Ministerio de Economía y Finanzas de Perú, una intrusión confirmada en la Plataforma Meus Dados de CAPES en Brasil y varias denuncias cruzadas sobre supuestas bases de datos de organismos argentinos y paraguayos. En varios casos, la confirmación pública fue parcial o inexistente, lo que obliga a separar con cuidado el hecho verificado de la afirmación del actor o del sitio de filtraciones.

También se observó presión sobre organismos por vías no tradicionales. En Argentina, el Poder Judicial desmintió un supuesto hackeo al Portal de Gestión de Causas del Lex100 tras revisar técnicamente el material atribuido al incidente. En paralelo, ANSES negó un hackeo ligado a una oferta en la dark web de 38 millones de registros del SIPA, sin confirmación independiente del origen de esos datos. En México, Yucatán quedó bajo alerta por una supuesta filtración masiva de datos gubernamentales, aunque el material no aportó confirmación oficial.

En Paraguay, la señal fue distinta y más sensible desde el punto de vista institucional. Allí hubo imputaciones, prisiones preventivas y remociones de funcionarios de la Senad en una causa por presuntas filtraciones de información vinculada con investigaciones de narcotráfico. Esa trama, aunque no siempre describe una intrusión técnica clásica, sí expone un riesgo alto para organismos con acceso a información reservada y vínculos directos con investigaciones criminales.

La lectura regional es de riesgo media. El volumen de hechos fue menor que en el mes previo y también cayó con fuerza la cantidad de casos de ransomware o extorsión. Sin embargo, la severidad no desapareció, porque persistieron incidentes con datos personales, cuentas oficiales comprometidas y campañas de espionaje atribuidas a actores avanzados. El material tampoco registró CVEs críticos, lo que reduce la evidencia de explotación de vulnerabilidades concretas en este corpus, pero no permite inferir ausencia de riesgo técnico en la región.

Panorama regional del mes

La señal regional de septiembre mostró una combinación poco homogénea: menos volumen que en agosto, pero varios casos con potencial de impacto institucional y reputacional alto. La mayor parte del ruido provino de incidentes y reclamos de filtración, mientras que el componente de ransomware se concentró en pocas víctimas y con confirmación irregular. En términos cualitativos, el riesgo del eje se ubica en nivel medio, porque la frecuencia bajó pero la exposición de datos y la intrusión en cuentas y sistemas oficiales siguieron presentes.

La región no mostró una campaña única que explique todo el mes. Hubo actividad en Argentina, Brasil, Paraguay, Perú y México, además de una campaña de ciberespionaje que, aunque observada desde 2025, fue destacada en septiembre por su impacto sobre gobiernos latinoamericanos. Ese último caso, atribuido a FamousSparrow y su backdoor SparroWocky, aportó un componente de amenaza persistente que no se limita a la exfiltración visible ni a la extorsión pública.

La comparación con el mes anterior refuerza esa lectura. Bajaron los hechos verificados de 113 a 49, los incidentes sin tipificar de 54 a 19 y los casos de ransomware o extorsión de 26 a 4. Al mismo tiempo, los hechos de fraude o phishing subieron de 3 a 4, y los movimientos regulatorios bajaron de 4 a 1. El desplazamiento sugiere menos actividad explosiva, pero no menor exposición de activos sensibles.

CRONOLOGÍA Hechos verificados del período 12/9 Unatacanteafirmóhaber 14/9 Pulse registróuna oferta 14/9 El Ministerio deEconomía 14/9 Bloomberginformó que la 14/9 Bloomberg Líneareportó que 14/9 Caretasinformóque el
Cronología de hechos verificados, septiembre 2026 — Hitos con fecha confirmada dentro de septiembre 2026. Los hechos de meses anteriores quedan fuera de la cronología y se usan solo como marco comparativo.

Indicadores del período

La tabla resume los indicadores de septiembre de 2026 tal como fueron calculados sobre los hechos fechados dentro del mes, sin sumar telemetría agregada ni hechos sin fecha confirmada. La base es 49 hechos verificados y la ventana de indicadores comprende 50 hechos con fecha en septiembre de 2026.

Indicador Septiembre 2026 Mes anterior Variación
Hechos verificados del período (base de todos los indicadores) 49 113 -64
Ventana temporal de los indicadores 50 hechos con fecha en septiembre 2026 50 hechos con fecha en el mes anterior sin dato comparable
Incidentes sin tipificar (brechas o interrupciones) 19 54 -35
Casos con ransomware o extorsión como eje primario 4 26 -22
Desglose de ransomware por tipo de impacto Solo mención en leak site: 2, tipificación no determinable con el material: 2 no informado sin dato comparable
Casos de fraude o phishing documentados 4 3 +1
Movimientos regulatorios documentados 1 4 -3
CVEs críticos mencionados 0, ninguno en el material analizado, no implica ausencia en la región sin dato comparable sin dato comparable
Sectores con al menos un hecho documentado 7 8 -1
Amenaza predominante del mes Incidentes, 19 de 49 hechos Incidentes, 54 de 113 hechos sin dato comparable
Hechos con confirmación directa de la fuente 45% no informado sin dato comparable
Cifras de telemetría agregada excluidas del volumen 1, intentos o bloqueos agregados, no son incidentes con impacto confirmado no informado sin dato comparable

El indicador de ransomware requiere una lectura separada. De los 4 casos del mes, 2 quedaron como sola mención en leak site y 2 no permitieron determinar con el material si hubo cifrado de activos o exfiltración sin cifrado. Eso impide agruparlos en un mismo patrón operativo sin perder precisión analítica.

La confirmación directa de fuente en 45% de los hechos obliga a tratar con cautela varias de las afirmaciones más llamativas del mes. No significa que sean falsas, pero sí que no cuentan con corroboración independiente suficiente dentro de este corpus para elevarlas al mismo nivel que un comunicado oficial o una investigación técnica validada.

Incidentes relevantes

CAPES y la Plataforma Meus Dados

CAPES fue el caso más sólido del mes en términos de confirmación oficial, porque el organismo reconoció un incidente de seguridad en la Plataforma Meus Dados y describió medidas de contención y respuesta. La institución informó acceso indebido a datos personales disponibles en el sistema y detalló que los datos posiblemente accesibles incluían CPF, correo electrónico, teléfono y datos bancarios.

El valor analítico del episodio no está solo en la exposición potencial, sino en la forma de respuesta. CAPES dijo que restringió la funcionalidad involucrada, revisó los mecanismos de acceso y autorización, preservó registros técnicos y reforzó el monitoreo. Esa secuencia es la que permite ubicar el hecho como incidente confirmado y no como rumor de filtración. También muestra que el impacto fue acotado a la plataforma señalada, aunque el material no permite medir cuántas personas quedaron afectadas.

En términos operativos, el caso deja dos lecturas. Primero, una plataforma con datos sensibles puede quedar expuesta aun cuando no se disponga de cifras finales de víctimas. Segundo, la divulgación temprana y la contención técnica son esenciales para no agravar el daño reputacional. La respuesta de CAPES fue una de las pocas del mes que ofreció acciones concretas y verificables.

Ministerio de Economía y Finanzas de Perú, cuenta de X vulnerada

El Ministerio de Economía y Finanzas de Perú confirmó que su cuenta oficial de X fue vulnerada y activó protocolos de seguridad para recuperar el acceso. También aclaró que el contenido difundido durante la vulneración no pertenecía al organismo. La secuencia estuvo asociada a publicaciones consecutivas que promocionaban el token $HYLO y a una aparente maniobra de estafa cripto.

El caso encaja en la categoría de fraude o phishing documentado, no en una intrusión de red con exfiltración confirmada. El problema principal fue la toma de control de una identidad institucional para amplificar un mensaje fraudulento. Aunque no se detalló el mecanismo técnico del ataque, el impacto fue público, inmediato y visible para audiencias externas, lo que vuelve a la cuenta oficial un vector de confianza explotable.

La relevancia para el sector público es clara. Las cuentas de redes sociales de ministerios y entidades oficiales no son activos menores, porque permiten distribuir avisos, desmentidas y políticas públicas. Una vulneración de ese canal puede usarse para fraude, desinformación o captura de tráfico hacia activos maliciosos. En este caso, la propia cobertura periodística mostró que el mensaje falso se eliminó después, lo que reduce duración pero no el riesgo reputacional.

Portal de Gestión de Causas del Poder Judicial de la Nación

El Poder Judicial de la Nación argentina rechazó una supuesta extracción masiva de usuarios, contraseñas y datos de empleados del Portal de Gestión de Causas del Lex100. La revisión técnica concluyó que el material atribuido al supuesto hackeo correspondía a datos públicos del sitio histórico de la Cámara Nacional Electoral y que no se detectaron indicios de acceso indebido al portal ni compromiso de credenciales o información personal de agentes judiciales.

Este es un buen ejemplo de por qué el mes exige separar atribución de verificación. Hubo un reclamo de hackeo, pero la revisión técnica oficial no lo sostuvo. Para el análisis sectorial, eso significa que no debe contarse como una filtración confirmada del poder judicial, aunque sí como un evento relevante de desinformación o de atribución dudosa alrededor de un sistema sensible.

La implicancia práctica es doble. Por un lado, las unidades de comunicación y seguridad deben coordinarse para desactivar pronto reclamos infundados. Por otro, un falso positivo de filtración puede activar preguntas sobre gestión de credenciales, exposición histórica y custodia de datos públicos. El caso Lex100 muestra que la reputación técnica de un organismo también se juega en la validación forense rápida.

ANSES y la supuesta base de 38 millones de registros

ANSES negó haber sufrido un hackeo frente a publicaciones en foros de la dark web que afirmaban poseer 38 millones de registros del SIPA. No hubo confirmación pública independiente de que esos registros provinieran de sistemas del organismo. El material disponible también mostró una cobertura especializada que trató la supuesta filtración como no verificada.

La importancia del caso está en la persistencia de reclamos de bases masivas vinculadas a organismos de gran escala. Aun sin confirmación, una oferta de ese tamaño puede alimentar intentos de fraude, suplantación de identidad o phishing dirigido, sobre todo si se asocia a datos previsionales o de seguridad social. El caso, por lo tanto, no puede contarse como brecha confirmada, pero sí como señal de presión sobre el ecosistema de datos públicos argentinos.

No hay evidencia en el corpus de una intrusión técnica validada por ANSES. Lo que hay es una negación institucional y una afirmación de terceros no corroborada. En un informe orientado a CISO, esa diferencia importa porque evita confundir rumor con incidente, aunque ambos deban monitorearse por su efecto operativo y reputacional.

Senad y la causa por filtración de información en Paraguay

Paraguay aportó el bloque de hechos más consistente sobre filtraciones internas con dimensión penal. La Fiscalía imputó a funcionarios y exfuncionarios de la Secretaría Nacional Antidrogas por presunta filtración de información a personas vinculadas con el fallecido diputado Eulalio "Lalo" Gomes. También se informó que tres altos mandos fueron enviados a prisión preventiva y que el director general de la institución fue removido de su cargo.

El punto central aquí no es un malware ni una base de datos robada, sino el acceso y traslado indebido de información sensible vinculada con investigaciones de narcotráfico. Eso coloca el caso en la intersección entre ciberseguridad, gobernanza de datos y crimen organizado. El impacto es potencialmente alto porque toca la integridad de investigaciones en curso y la confianza en la cadena de custodia de información reservada.

La causa, además, muestra cómo una filtración interna puede ser tan dañina como una intrusión externa. Según la Fiscalía, hubo intento de favorecer fugas y frenar detenciones, y la cobertura judicial citada confirmó prisiones preventivas. Para organismos con funciones de inteligencia, justicia o seguridad, el control de acceso interno y la trazabilidad de consultas resultan tan críticos como el perímetro tecnológico.

Gobierno de Yucatán y la presunta filtración de datos

En México, un atacante afirmó haber obtenido aproximadamente 30 GB de información y unos 50.000 documentos del Gobierno de Yucatán, con supuestos registros de CURP, actas de nacimiento, documentos oficiales y datos del Registro Civil. Al momento de la publicación, el gobierno estatal no había confirmado la filtración.

El caso quedó en el terreno de la afirmación no verificada, pero no por eso carece de valor analítico. El conjunto de datos descrito remite a información altamente sensible y útil para fraude documental y suplantación de identidad. Cuando el material carece de confirmación oficial, conviene registrar el reclamo como señal de vigilancia, no como brecha confirmada.

La lectura para el sector público mexicano es prudente. Las áreas de registros civiles, identificación y trámites suelen ser objetivos de alto valor porque concentran datos que luego circulan en mercados de fraude. La ausencia de confirmación pública no descarta una revisión interna, pero sí impide elevar el episodio a incidente acreditado en este informe.

Amenazas y campañas activas

Ransomware y extorsión

La campaña de ransomware y extorsión del mes fue más acotada en volumen que la de agosto, pero dejó señales útiles sobre cómo operan los grupos que apuntan al sector público. De los 4 casos del período, 2 quedaron como sola mención en leak site y 2 no permitieron determinar con claridad si hubo cifrado de activos o solo exfiltración. Esa ambigüedad es parte del riesgo, porque el público ve la publicación y no necesariamente el alcance real.

El caso más visible fue N0n, que incluyó al Ministerio de Educación de Argentina en un sitio de filtraciones. La publicación difundida por el grupo, y reproducida por varias fuentes especializadas, afirmaba haber obtenido configuraciones de red, 1,08 millones de registros de conexión y un supuesto minero de Monero. No hubo confirmación pública del organismo dentro del material disponible, así que debe leerse como reclamo de intrusión, no como prueba de compromiso.

N0n y el Ministerio de Educación de Argentina

N0n fue seguido públicamente a partir del 18 de septiembre y apareció asociado a un conjunto de víctimas reclamadas en una ventana de 24 horas. Entre ellas, el Ministerio de Educación argentino fue el único objetivo clasificado en gobierno y defensa dentro de esa tanda según una de las fuentes de análisis. También se señaló que el grupo no tenía, en informes públicos de vendors, una atribución amplia o consolidada como ransomware maduro.

El alcance alegado por el actor fue amplio y técnico, pero el valor analítico del caso está en la falta de verificación institucional. La publicación incluyó supuestos registros de conexión ligados a plataformas escolares, becas y otros sistemas, además de una amenaza de mantener la red del ministerio en un apagón total hasta un acuerdo. Esa retórica es típica de la extorsión pública y sirve para presionar incluso antes de una confirmación independiente.

Para equipos estatales, el episodio sugiere dos líneas de trabajo. Una es la preparación de respuestas a reclamos en leak sites, que deben tratarse como comunicaciones de crisis además de eventos técnicos. La otra es la segmentación de servicios críticos y la protección de credenciales, porque en este tipo de campañas el actor combina visibilidad pública con presión sobre servicios dependientes.

Emperador y la Receita Federal do Brasil

La Receita Federal do Brasil apareció en el sitio de filtraciones del grupo Emperador con una supuesta exfiltración de 6,3 GB de datos. Distintas coberturas indicaron que el material atribuido incluía documentos de personal y clientes, además de datos de usuarios de gov.br, incluso contraseñas según la alegación del grupo. Ninguna de las fuentes del corpus presentó el episodio como confirmado por el organismo.

Este caso se ubica en una zona intermedia entre extorsión y reclamo de leak site. No hubo evidencia pública de cifrado de sistemas ni de una validación oficial del origen de los archivos. Por eso, la clasificación más honesta es la de sola mención en sitio de filtraciones con tipificación no determinable en el material.

El hecho de que un actor mencione al órgano tributario federal brasileño ya basta para activar monitoreo de fraude y suplantación. Los datos de una agencia fiscal suelen tener una vida comercial larga en manos de atacantes, incluso cuando la publicación no pasa de una denuncia sin verificación. La recomendación operativa es tratar cualquier reclamo de esta clase como un disparador de revisión de accesos, tokens y exposición de servicios ciudadanos.

La base de datos del SIPA y el riesgo de extorsión secundaria

La supuesta oferta de 38 millones de registros del SIPA en un foro de la dark web no se presentó como intrusión confirmada, pero sí como un material con potencial de extorsión secundaria. El hecho de que la publicación fuera tratada como no verificada no disminuye el riesgo de que ese tipo de muestra alimenten phishing, fraude previsional o campañas de ingeniería social contra ciudadanos y personal estatal.

Aquí conviene distinguir con precisión. No hay evidencia en el corpus de cifrado de sistemas de ANSES ni de extracción probada de esos 38 millones de registros. Lo que sí hay es una oferta atribuida a un tercero y una negación oficial. Esa combinación obliga a monitorear circulación de datos, reutilización de contraseñas y suplantación de identidad, más que a concluir una brecha cerrada.

Fraude y phishing

El mes dejó 4 casos de fraude o phishing documentados, un número bajo en términos absolutos pero relevante por el tipo de activo comprometido. El caso peruano fue el más claro, porque la cuenta del MEF en X fue usada para difundir una promoción cripto que no correspondía al organismo. En este tipo de incidente, el vector es la confianza institucional, no necesariamente la pérdida de datos.

También debe incluirse aquí el reclamo sobre ANSES, porque aunque no hay confirmación de brecha, la circulación de una supuesta base de 38 millones de registros activa una cadena de fraude potencial. Las víctimas típicas no son solo los sistemas estatales, sino los ciudadanos expuestos a mensajes personalizados. El riesgo operativo aparece cuando el material se reutiliza para abrir cuentas, validar identidades o insistir con llamadas y correos fraudulentos.

APT y ciberespionaje

La campaña más seria desde el punto de vista estratégico fue la atribuida a FamousSparrow, con el despliegue de SparroWocky contra entidades gubernamentales de Argentina, Ecuador, Guatemala, Honduras, Panamá, Perú, Puerto Rico y Venezuela. ESET señaló que la campaña fue observada desde agosto de 2025, pero la cobertura de septiembre volvió a poner el foco sobre su impacto regional y sobre la concentración de objetivos en América Latina.

Las fuentes citadas describieron capacidades de recopilación de información del sistema, ejecución de comandos, capturas de pantalla, exfiltración de archivos y proxy TCP, además de técnicas anti análisis. También se indicó que el acceso inicial podría haber pasado por servidores Microsoft Exchange expuestos públicamente, sin que el corpus identifique una CVE concreta. Esto ubica el problema en la intersección entre infraestructura expuesta y operaciones de espionaje persistente.

Para el sector público, el hallazgo relevante no es solo la sofisticación de la herramienta sino la variedad de organismos alcanzados. La región aparece como foco preferente de observación, y no necesariamente por un único país. Eso obliga a revisar correo expuesto, segmentación, endurecimiento de servidores y supervisión de actividades anómalas en plataformas de alto valor.

Vulnerabilidades críticas

No se registraron CVEs críticos en el material analizado de septiembre de 2026. Eso no implica ausencia de vulnerabilidades críticas explotadas en la región, sino que este corpus no las documentó de forma verificable. En particular, la campaña asociada a FamousSparrow mencionó acceso inicial a servidores Microsoft Exchange expuestos públicamente, pero sin identificar una CVE concreta.

CVE Software Explotación Fuente
No se registraron CVEs críticos en el material analizado No aplica No aplica Indicador del período

La ausencia de CVEs en el material no reduce la necesidad de priorizar parches. Solo indica que, en este corpus, la evidencia pública se inclinó más hacia cuentas vulneradas, filtraciones reclamadas y operaciones de espionaje que hacia explotación técnica asociada a un identificador de vulnerabilidad específico.

Regulación y cumplimiento

El único movimiento regulatorio documentado en el mes vino de Argentina. El Centro Nacional de Ciberseguridad informó que realizó dos jornadas destinadas a acompañar a organismos del Sector Público Nacional en el cumplimiento de la Disposición N.º 1/2026. La publicación describe una actividad de acompañamiento regulatorio y no un incidente de seguridad.

Este tipo de acción suele quedar fuera de los titulares de incidentes, pero en un informe sectorial vale por su efecto práctico. Señala que el cumplimiento no está desconectado de la operación diaria, especialmente cuando hay controles sobre acceso, registros técnicos y monitoreo. En un mes con muchas afirmaciones de filtración y pocas confirmaciones sólidas, la existencia de un marco regulatorio activo ayuda a ordenar respuestas y responsabilidades.

El dato también muestra una caída frente al mes anterior, cuando se registraron 4 movimientos regulatorios. No es una señal de relajación automática, sino de menor densidad de actividad normativa visible en el material revisado. Para los equipos de cumplimiento, eso no cambia la obligación de revisar controles y trazabilidad, especialmente en organismos con grandes volúmenes de información personal.

Países y subsegmentos más afectados

La distribución geográfica del mes muestra concentración en Argentina, Paraguay, Brasil, Perú y México, con una lectura diferencial según el tipo de evento. Argentina acumuló falsos positivos de filtración, una campaña de ransomware reclamada y la referencia a espionaje regional. Paraguay concentró la trama penal más sensible. Brasil y Perú aportaron casos confirmados de exposición o vulneración de cuentas y plataformas. México apareció en una alerta por presunta filtración estatal.

Argentina

Argentina fue el país con mayor variedad de señales del mes. Aparecieron el supuesto hackeo al Lex100 desmentido por revisión técnica, el reclamo de ANSES sobre 38 millones de registros no verificados, el caso del Ministerio de Educación en el leak site de N0n, y la mención de varias entidades en compilaciones de datos atribuidas a terceros. Esa diversidad no significa que todo haya sido una brecha confirmada, pero sí que el ecosistema estatal argentino estuvo bajo presión de atribuciones públicas y privadas.

Desde la perspectiva de subsegmentos, el Poder Judicial, educación y seguridad social fueron los más nombrados. Son tres áreas con alto valor de datos y fuerte exposición reputacional. Para seguridad ofensiva y defensiva, eso implica revisar listas de acceso, mecanismos de verificación de claims externos y capacidad de respuesta ante leak sites.

Paraguay

Paraguay concentró el bloque más sensible de filtraciones internas y consecuencias judiciales. La Senad fue el centro de una investigación por presunta filtración de información vinculada con narcotráfico, con imputaciones, prisiones preventivas y remociones de funcionarios. También hubo una alerta preventiva sobre una presunta exfiltración atribuida al Ministerio de Salud, aunque sin confirmación.

El subsegmento de seguridad e inteligencia aparece aquí como el más expuesto, no por una vulneración técnica clásica, sino por fallas de integridad interna. Cuando los sistemas y expedientes son utilizados por personal con acceso privilegiado, la supervisión debe ser más estricta que en otras áreas. La trazabilidad y el control de abuso interno pasan a ser parte central de la ciberseguridad institucional.

Brasil

Brasil tuvo una señal más acotada, pero con impacto claro. La CAPES reconoció un incidente de seguridad en Meus Dados, y la Receita Federal apareció como víctima reclamada en un leak site. La primera es una confirmación institucional; la segunda, una afirmación no verificada que no debe elevarse a brecha confirmada.

El subsegmento de educación superior y servicios administrativos aparece con una exposición particular a datos personales y bancarios. También se observa el valor que tienen los portales de gobierno digital como superficie de ataque y como objetivo de extorsión reputacional. La convivencia entre servicios al ciudadano y datos sensibles exige más monitoreo y segmentación.

Perú

Perú quedó marcado por la vulneración de la cuenta de X del Ministerio de Economía y Finanzas. Es una señal distinta, pero muy relevante, porque muestra que la identidad institucional en redes sociales sigue siendo un activo explotable para fraude. El episodio no dejó evidencia de exfiltración técnica, pero sí de uso indebido del canal oficial.

Para el subsegmento de administración económica, la prioridad no es solo recuperar acceso, sino diseñar procedimientos de contingencia para publicación, desmentida y borrado de contenido malicioso. La velocidad de respuesta importa tanto como la fortaleza del control de cuentas.

México

México apareció en una alerta por una presunta filtración del Gobierno de Yucatán con supuestos datos del Registro Civil y documentación oficial. Al no haber confirmación institucional, el caso debe tratarse como reclamo de tercero. Aun así, apunta a un conjunto de datos de alto valor para fraude documental y suplantación.

El subsegmento de registros civiles y servicios de identidad merece atención especial. Son sistemas que, cuando se filtran o se reclaman como filtrados, suelen tener efectos mucho más amplios que el propio organismo. La reutilización fraudulenta de documentos puede extender el impacto más allá del perímetro administrativo.

Tendencias y señales a monitorear

La comparación con el mes anterior muestra una caída fuerte en volumen general, pero no una mejora lineal del riesgo. Bajaron 64 hechos verificados, 35 incidentes sin tipificar y 22 casos de ransomware o extorsión. A primera vista, eso sugiere un mes menos ruidoso. En la práctica, la presencia de incidentes confirmados, filtraciones dudosas, fraude sobre cuentas oficiales y espionaje atribuido mantiene alta la necesidad de monitoreo.

La primera señal a seguir es el corrimiento desde el ransomware hacia la filtración pública y el fraude institucional. En septiembre hubo menos campañas de extorsión que en agosto, pero más casos donde el objetivo fue ganar visibilidad o monetizar el acceso por vías indirectas. Eso obliga a reforzar la monitorización de leak sites y de redes sociales oficiales, no solo de endpoints.

La segunda señal es la persistencia de casos con confirmación parcial. El corpus muestra un número importante de hechos en los que el actor reclama la intrusión y el organismo la niega, o viceversa. Ese patrón es especialmente visible en ANSES, Receita Federal y Yucatán. Para los equipos de seguridad, la prioridad es acelerar validaciones forenses y procedimientos de desmentida.

La tercera señal viene de la campaña de FamousSparrow. Aunque la operación no nace en septiembre, la evidencia revisada vuelve a colocar a gobiernos latinoamericanos como objetivos de una actividad de espionaje con capacidades modulares y persistentes. El foco ya no está solo en el robo de datos visibles, sino en la observación sostenida de redes y sistemas.

La cuarta señal es que el mes siguió mostrando fallas de control interno. El caso paraguayo es el mejor ejemplo, porque la filtración no gira alrededor de malware sino de personas con acceso privilegiado y presunta manipulación de información sensible. Eso obliga a revisar perfiles de privilegio, trazabilidad y segregación de funciones.

Recomendaciones para equipos de seguridad

Primero, separar de manera formal los flujos de respuesta a incidentes técnicos y a reclamos externos. Un leak site, una publicación en dark web o un reclamo periodístico no equivalen a una brecha confirmada. Aun así, deben activar un circuito de validación con tiempos definidos, porque la reputación del organismo puede quedar comprometida antes de cualquier verificación.

Segundo, endurecer la protección de cuentas oficiales en redes sociales y su recuperación. El caso del MEF peruano muestra que una cuenta institucional puede convertirse en plataforma de fraude en minutos. MFA resistente a phishing, control de tokens, monitoreo de sesiones y procedimientos de respuesta para publicaciones falsas deberían ser estándar en ministerios y agencias.

Tercero, priorizar el control de acceso interno y la trazabilidad sobre sistemas que manejan información judicial, sanitaria, previsional o de seguridad. Paraguay dejó una señal muy clara de riesgo interno. Los privilegios amplios, las consultas no justificadas y la falta de correlación entre acceso y función abren la puerta a filtraciones con impacto criminal o político.

Cuarto, revisar la exposición de servicios públicos con correo o plataformas externas, especialmente donde pueda existir acceso inicial vía infraestructura expuesta. La campaña atribuida a FamousSparrow refuerza que el perímetro no termina en la red interna. Servidores públicos accesibles, servicios de autenticación y componentes de colaboración siguen siendo puertas de entrada relevantes.

Quinto, fortalecer la gestión de comunicación de crisis para evitar que una negación oficial llegue tarde o sin evidencia suficiente. El caso Lex100 muestra que una revisión técnica rápida puede desactivar un falso positivo, pero esa capacidad debe existir antes del ruido mediático. Las áreas técnicas y de prensa necesitan protocolos conjuntos.

Sexto, incorporar monitoreo de reutilización de datos filtrados en fraudes posteriores. No basta con detectar la primera publicación; hace falta seguir el rastro de cómo un set de datos, verdadero o no, se convierte en phishing, llamadas engañosas o suplantación. Ahí se juega buena parte del daño real para el sector público y para los ciudadanos.

Preguntas frecuentes

¿Qué diferencia hubo este mes entre incidentes confirmados y reclamos de filtración no verificados?

La diferencia fue central para interpretar el período. CAPES en Brasil y el MEF de Perú tuvieron confirmación oficial de incidentes, mientras que ANSES, Yucatán, la Receita Federal y el caso Lex100 quedaron como reclamos no verificados o desmentidos. Esa distinción cruza la sección de Incidentes relevantes con la de Amenazas y campañas activas.

¿Qué país concentró el caso más sensible desde el punto de vista institucional?

Paraguay concentró la señal más delicada por la causa contra funcionarios de la Senad, con imputaciones, prisión preventiva y remociones de cargos. No fue un caso de malware, sino de filtración de información sensible ligada a narcotráfico. Eso cruza la sección de Países y subsegmentos más afectados con la de Incidentes relevantes.

¿Hubo ransomware confirmado contra organismos públicos de la región?

Hubo 4 casos con ransomware o extorsión como eje primario, pero el material no permitió confirmar en todos si hubo cifrado de activos. Dos quedaron como sola mención en leak site y dos no pudieron tipificarse con precisión. La lectura correcta se obtiene cruzando los indicadores del período con la sección de Amenazas y campañas activas.

¿Qué riesgo práctico dejó la campaña atribuida a FamousSparrow?

Dejó riesgo de espionaje persistente sobre gobiernos de varios países latinoamericanos, con capacidades para ejecutar comandos, capturar pantalla y exfiltrar archivos. Aunque la campaña se observó desde 2025, septiembre volvió a ponerla en foco por su alcance regional. Esa respuesta cruza Vulnerabilidades críticas, aunque no haya CVEs, y APT y ciberespionaje.

¿Qué debe monitorear primero un CISO del sector público después de este mes?

Primero, la integridad de cuentas oficiales y los accesos privilegiados. Después, los reclamos de leak sites, porque pueden derivar en fraude o desinformación antes de una confirmación técnica. Por último, la exposición de servicios públicos con acceso externo. Esa priorización cruza las secciones de Incidentes relevantes, Tendencias y Recomendaciones.

Limitaciones del material

Este informe se elaboró exclusivamente con el material provisto para septiembre de 2026, sin acceso a internet ni a fuentes fuera de la lista autorizada. Los hechos sin fecha confirmada quedaron excluidos de los indicadores y no se usaron para construir conteos mensuales. Tampoco se sumó telemetría agregada al volumen de incidentes.

Un indicador en 0, en especial el de CVEs críticos, significa que no se registraron en el material analizado, no que no hayan existido vulnerabilidades críticas explotadas en la región. La ventana temporal de los indicadores fue de 50 hechos con fecha en septiembre de 2026, y la base de los cálculos fueron 49 hechos verificados del período.

El alcance del material incluyó ataques, filtraciones y regulación aplicada a organismos gubernamentales y sector público en América Latina. Quedaron excluidos contenidos patrocinados, redes sociales de consumo, publicaciones de LinkedIn y otras plataformas no listadas como fuente válida. Cuando una afirmación provino de un sitio de filtraciones, un foro o un tercero no corroborado, se trató como reclamo no verificado y no como incidente confirmado.

Fuentes