CiberLATAMbywhalemate
Informe de inteligencia11 de ago de 202628 min

Servicios digitales, data centers y proveedores tecnológicos (IT/SaaS) — Julio 2026

Julio cerró con intrusiones a cloud y SaaS, alertas críticas en Citrix e Ivanti, y Ecopetrol como caso más sensible en la región.

Servicios digitales, data centers y proveedores tecnológicos (IT/SaaS) — Julio 2026whalemateLa plataforma para gestionar el riesgo humano en ciberseguridad.

Hallazgos clave

Módulos mensuales de referencia

Estos módulos se completan automáticamente con los hechos verificados con fecha dentro del período. Cada uno declara su base y su criterio de conteo, de modo que las cifras reconcilien entre módulos. Son la lectura recurrente mes a mes; el análisis posterior desarrolla los casos sin repetir esta síntesis.

Ventana de los indicadores: 41 hechos con fecha en julio 2026 · 1 de meses anteriores (marco comparativo, no volumen del mes). Los hechos de meses anteriores se usan solo como marco comparativo en el análisis, nunca como volumen de este período.

CIBERLATAM / WHALEMATE Panel mensual de señal verificada julio 2026 · América Latina Amenaza predominante: Sin clasificar (18 de 39 hechos). Cobertura: 41 hechos con fecha en julio 2026 · 1 de meses ant… HECHOS VERIFICADOS 39 base del período: todo conteo de abajo se mide sobre este total RANSOMWARE / EXTORSIÓN 6 1 cifrado de activos confirmado · 5 tipificación no determinable con el material INCIDENTES SIN TIPIFICAR 11 brechas o interrupciones sin tipo de amenaza declarado FRAUDE / PHISHING 2 campañas de fraude documentadas REGULACIÓN 0 normas, resoluciones o sanciones CVES ÚNICOS 8 CVE-2023-46805 / CVE-2023-4966
Panel mensual de señal verificada — Base: 39 hechos verificados con fecha en el período para América Latina.
MODULO FIJO MENSUAL Distribución por eje de amenaza julio 2026 · América Latina Cada hecho cuenta en un solo eje, por lo que la suma es exactamente 39. "Incidentes sin tipificar" es el residuo. Sin clasificar 18 Incidentes 11 Ransomware 6 Fraude 2 Vulnerabilidades 2
Distribución por eje de amenaza — Cada hecho se asigna a un único eje según su tipificación; la suma reconcilia con los 39 hechos del período.
MODULO FIJO MENSUAL Distribución sectorial de señal julio 2026 · América Latina Base: 39 hechos del período · suma 42 porque 3 hechos clasifican en más de un sector. Otros / sin sector identi… 22 Sector público / OIV 10 Tecnologia 4 Energia 3 Telecom 2 Salud 1
Distribución sectorial de señal — Clasificación heurística por sector de la víctima. Un hecho puede tocar más de un sector, por lo que la suma puede superar la base.
MODULO FIJO MENSUAL Distribución geográfica de señal julio 2026 · América Latina Cada hecho se atribuye a un solo país o a cobertura regional, por lo que la suma es exactamente 39 sobre 39 hechos de… Regional 19 Colombia 11 Paraguay 7 Chile 2
Distribución geográfica de señal — Hechos verificados del período agrupados por país o cobertura regional; cada hecho cuenta una sola vez.

Resumen ejecutivo del mes

Julio de 2026 dejó una señal muy concreta para el vertical de servicios digitales, data centers y proveedores tecnológicos en América Latina. El caso más visible fue Ecopetrol, no solo por la escala del acceso no autorizado y la descarga de datos asociada a miles de cuentas, sino porque el incidente tocó entornos de almacenamiento en la nube de unas 15 subsidiarias y obligó a revocar accesos, bloquear mecanismos de extracción masiva y activar una respuesta legal y forense que seguía abierta al cierre del mes. La compañía insistió en que no había una interrupción material de operaciones críticas ni cifrado confirmado de los activos originales, pero el impacto reputacional y de exposición de información fue evidente.

El otro eje fuerte del mes fue preventivo y estructural. El CSIRT de Gobierno de Chile publicó alertas sobre vulnerabilidades críticas en Citrix NetScaler ADC y Gateway, con CVE-2023-4966 señalado como explotado activamente, y sobre múltiples fallas críticas en productos Ivanti. En este vertical, esa combinación importa más que el listado de CVEs por sí mismo, porque apunta a superficies de acceso remoto, pasarelas y appliances que suelen ser el primer punto de entrada a entornos cloud, SaaS y administración de data centers. El material no muestra un movimiento regulatorio asociado, pero sí una advertencia operativa clara: el perímetro lógico de proveedores y servicios digitales siguió siendo un blanco prioritario.

La trama regional también se movió sobre el eje de espionaje y acceso persistente. Paraguay reportó infiltración de múltiples actores vinculados a China en sistemas estatales, con una investigación todavía en curso y con referencias a intento de recolectar datos de forma sigilosa más que a sabotaje destructivo. Aunque ese episodio no pertenece al subsegmento corporativo de cloud o SaaS en sentido estricto, sí refuerza una lección aplicable al ecosistema de proveedores tecnológicos: en América Latina, los accesos persistentes y discretos siguen siendo un riesgo real para infraestructuras digitales de alta dependencia operativa.

En ransomware, el mes mostró una mezcla inquietante de campañas activas, tácticas de extorsión y ruido de atribución. Ecopetrol confirmó un intento bloqueado por sus controles, mientras SCILabs reportó cambios en el mix regional, con variantes nuevas o más visibles como SafePay y The Gentlemen. TrendTIC describió ataques en Colombia y México donde las notas de rescate fueron impresas en impresoras corporativas después del cifrado con BitLocker, una señal de presión operativa que combina interrupción, humillación y aceleración de la negociación. La evidencia disponible no permite homogenizar todos esos casos bajo una misma etiqueta; el mes mostró desde cifrado confirmado hasta exfiltración sin cifrado y, en varios episodios, la fuente no precisó el mecanismo exacto.

La lectura de fondo es que julio no fue un mes de una sola gran ola, sino de acumulación de riesgos en capas: vulnerabilidades críticas en componentes expuestos, intrusiones con foco en nube y almacenamiento, campañas de ransomware con tácticas más agresivas y un entorno de amenazas persistentes que sigue tocando a la región, ya sea en el sector público o en empresas con fuerte dependencia digital. La señal global para este eje es alta en severidad, aunque fragmentada en tipologías. No hay un único patrón dominante fácil de resumir, porque la mayor parte de los hechos quedó sin clasificar en el material, pero la combinación de exposición, extracción y explotación activa de appliances deja poco margen para lectura complaciente.

Panorama regional del mes

La foto regional de julio para servicios digitales, data centers y proveedores tecnológicos es de riesgo alto, sobre todo por la convergencia entre tres capas de amenaza. La primera es la exposición técnica: Citrix e Ivanti aparecieron con vulnerabilidades críticas, una de ellas ya explotada activamente, y eso afecta justamente a los puntos donde convergen acceso remoto, virtualización, administración y publicación de servicios. La segunda es la intrusión con exfiltración, visible en Ecopetrol, donde el acceso no autorizado se extendió a entornos de archivo en la nube y a unas 3.300 cuentas de usuario. La tercera es la presión extorsiva, con ransomware confirmado en un caso, intento bloqueado en otro y varias referencias a campañas activas cuya tipificación exacta no siempre pudo ser determinada por el material.

Ese cruce es especialmente sensible para el vertical porque la región depende de una cadena amplia de intermediarios digitales. Los entornos cloud de terceros, los appliances perimetrales, las pasarelas de acceso y los servicios administrados funcionan como puntos de concentración de riesgo. Cuando una falla crítica aparece en Citrix NetScaler o en Ivanti, el problema no es solo la vulnerabilidad en sí, sino la facilidad con la que puede transformarse en acceso inicial, persistencia o movimiento lateral hacia datos alojados en sistemas de clientes. Si además el objetivo es una empresa con filiales y servicios distribuidos, como Ecopetrol, la superficie de exposición se multiplica.

La lectura geográfica también es clara. Colombia concentró el caso corporativo más sensible del mes, mientras Chile aportó alertas de alto valor operativo por parte de su CSIRT. Paraguay, por su parte, quedó como una señal de ciberespionaje con implicancias de infraestructura y soberanía digital. No hay en el material un conjunto amplio de incidentes sobre data centers puros o grandes proveedores SaaS con impacto confirmado y público, pero sí una cadena de eventos que toca directamente al negocio digital que esos proveedores sostienen. En otras palabras, julio mostró menos caídas masivas y más incidentes que comprometen control, acceso y confianza.

La amenaza predominante del mes quedó sin clasificar en 18 de 39 hechos, lo cual no es un vacío menor. Habla de cobertura que reporta consecuencias, declaraciones oficiales o alertas sin una taxonomía cerrada del ataque. Para un lector de riesgo esto importa porque la falta de clasificación no reduce la severidad, pero sí limita la capacidad de correlacionar técnicas. El operador defensivo no debería leer ese dato como benignidad, sino como un recordatorio de que la superficie observada está más distribuida que en otros meses y que la evidencia pública rara vez trae todos los detalles técnicos al mismo tiempo.

CRONOLOGÍA Hechos verificados del período 1/7 ISHTecnologiasostuvoen 1/7 ESET señaló queel 7/7 TrendTIC informóque América 9/7 SCILabs noted asignificant 9/7 SCILabs reportedthat it 9/7 SCILabssaid thefive
Cronología de hechos verificados, julio 2026 — Hitos con fecha confirmada dentro de julio 2026. Los hechos de meses anteriores quedan fuera de la cronología y se usan solo como marco comparativo.

Indicadores del período

Indicador Valor
Hechos verificados del período (base de todos los indicadores) 39
Ventana temporal de los indicadores 41 hechos con fecha en julio 2026 · 1 de meses anteriores (marco comparativo, no volumen del mes)
Incidentes sin tipificar (brechas o interrupciones) 11
Casos con ransomware o extorsión como eje primario 6
Desglose de ransomware por tipo de impacto: Cifrado de activos confirmado 1
Desglose de ransomware por tipo de impacto: Tipificación no determinable con el material 5
Casos de fraude o phishing documentados 2
Movimientos regulatorios documentados 0
CVEs críticos mencionados 8
Sectores con al menos un hecho documentado 5
Amenaza predominante del mes Sin clasificar (18 de 39 hechos)
Hechos con confirmación directa de la fuente 97%
Cifras de telemetría agregada excluidas del volumen 2 (intentos o bloqueos agregados: no son incidentes con impacto confirmado)

Lectura metodológica de los indicadores

La base de 39 hechos verificados del período es el punto de partida de toda la lectura analítica. La ventana temporal de 41 hechos con fecha en julio 2026 y un hecho de meses anteriores se conserva como marco de contexto, pero no se incorpora al volumen mensual. Esa distinción es relevante porque impide inflar la señal de julio con cobertura que fue publicada dentro del mes pero que pertenece a un período anterior.

Los 11 incidentes sin tipificar muestran un problema frecuente en este vertical, la dificultad para cerrar la taxonomía a partir de cobertura pública temprana. En servicios digitales y proveedores tecnológicos, muchas veces el primero en hablar es el área de comunicación de la víctima o una nota de agencia, y el detalle técnico llega tarde o nunca. Eso obliga a leer el mes con cuidado. Un caso puede ser una intrusión con exfiltración, un intento de ransomware bloqueado, una brecha sin cifrado o una simple atribución en un leak site. Agrupar todo como "ransomware" borra diferencias operativas que para un CISO son centrales.

Los 8 CVEs críticos mencionados no fueron un dato decorativo. En este eje, los CVEs de appliances y pasarelas tienen capacidad de degradar de manera inmediata el control sobre accesos, sesiones y tráfico hacia servicios internos o expuestos. El material no suma esos CVEs a un conteo de intrusiones, y tampoco debe leerse así. Son señales de superficie y exposición, no incidentes confirmados por sí mismos.

Incidentes relevantes

Ecopetrol y la intrusión sobre entornos cloud

Ecopetrol fue el caso corporativo más importante del mes para el vertical porque mezcló varias dimensiones de riesgo a la vez. La compañía informó acceso no autorizado a recursos digitales de la compañía y sus subsidiarias, además de un intento de ransomware que fue bloqueado por sus controles de ciberseguridad. Reuters añadió que el acceso afectó entornos de almacenamiento de archivos en la nube de aproximadamente 15 subsidiarias y derivó en la descarga no autorizada de datos asociados a unas 3.300 cuentas de usuario. Eso vuelve al caso especialmente relevante para servicios digitales, porque el incidente no se limitó a estaciones de trabajo ni a un sistema aislado, sino a archivos alojados en nube y a un ecosistema grupal amplio.

La respuesta pública de la empresa fue relativamente precisa en un punto clave: no había identificado una disrupción material en operaciones críticas, capacidad de producción o servicios esenciales al momento del comunicado. Noticias RCN también indicó que no se había identificado afectación a los sistemas transaccionales ni al ecosistema de soluciones digitales de la compañía y sus filiales, y que no se evidenció destrucción o cifrado de la información original. Ese matiz es importante porque separa el impacto de disponibilidad del impacto de confidencialidad. Para un informe de este eje, la intrusión con exfiltración y el intento bloqueado pesan más que una narrativa simplificada de "ransomware exitoso".

La evolución del caso mostró además un patrón clásico de contención y ampliación del perímetro de respuesta. Ecopetrol dijo que revocó accesos no autorizados, bloqueó mecanismos asociados a descargas masivas de información, identificó infraestructuras externas usadas para almacenar o descargar datos y reforzó el monitoreo de su infraestructura tecnológica. También presentó denuncia penal ante la Fiscalía General de la Nación. El País América Colombia agregó que en un tercer comunicado de seguimiento la empresa todavía reconocía incertidumbre sobre el alcance total, el impacto y los costos del incidente. Esa incertidumbre es, en sí misma, una variable de riesgo en entornos con múltiples subsidiarias y almacenamiento distribuido.

La atribución pública también elevó la sensibilidad del caso. Un grupo que se identificó como The Gentlemen afirmó tener hasta un terabyte de información de Ecopetrol y de filiales como Hocol, Cenit, Eust y Econova. Esa afirmación no fue verificada de manera independiente por la cobertura disponible, pero sí refuerza una hipótesis que ya venía dibujándose en la región, la de actores que combinan extracción, presión reputacional y negociación posterior. Para un proveedor tecnológico o de servicios digitales, el problema no es solo la filtración, sino la capacidad del atacante de convertir datos en presión operacional y legal.

Citrix NetScaler ADC y Gateway

El CSIRT de Gobierno de Chile publicó el 17 de julio una alerta sobre vulnerabilidades críticas en Citrix NetScaler ADC y Gateway, incluyendo CVE-2023-4966, que según la alerta ha sido explotada activamente en ataques contra esos appliances. En el contexto de este vertical, esa frase vale más que la enumeración de la falla. NetScaler y productos equivalentes suelen actuar como borde de acceso a recursos internos, escritorios virtuales, aplicaciones publicadas y servicios de autenticación. Cuando una vulnerabilidad se explota activamente allí, el riesgo no se queda en el appliance, sino que se proyecta sobre todo lo que cuelga de él.

La importancia regional de la alerta es doble. Primero, porque proviene de un CSIRT gubernamental, no de una nota comercial. Segundo, porque no describe solo una vulnerabilidad histórica aislada, sino un conjunto de fallas críticas dentro de un componente que sigue siendo sensible para organizaciones con operaciones distribuidas, proveedores de nube privada, data centers y entornos híbridos. La mitigación no es inmediata ni trivial cuando el equipo expuesto soporta sesiones activas, túneles o acceso remoto de usuarios internos y externos.

Ivanti y la exposición de appliances de acceso

El mismo CSIRT de Gobierno de Chile publicó el 23 de julio una alerta sobre múltiples vulnerabilidades críticas en productos Ivanti, entre ellas CVE-2023-46805, CVE-2024-21887, CVE-2024-22024, CVE-2024-22026, CVE-2024-22028, CVE-2024-22029 y CVE-2024-22030. El valor analítico del caso no está en la lista, sino en la combinación de criticidad y contexto. Ivanti aparece en superficies de gestión y acceso donde la explotación puede abrir una puerta a entornos sensibles sin pasar por controles tradicionales de red.

Para el vertical, esto significa que los equipos de seguridad no deben limitar la lectura a un "parchear urgente". La pregunta de fondo es qué servicios expone el appliance, qué credenciales o sesiones puede alcanzar, qué segmentación real existe detrás y si hay monitoreo de comportamiento anómalo sobre autenticación, túneles y descargas. En un mes donde el acceso no autorizado a recursos en la nube fue un problema real en Colombia, una alerta de este tipo no es abstracta. Es una pieza más de la misma superficie de ataque.

Paraguay y la hipótesis de ciberespionaje

Paraguay no aporta un caso de proveedor tecnológico en sentido estricto, pero sí una campaña de acceso persistente que conviene leer por sus implicancias para infraestructuras digitales. ABC Color informó que la Fiscalía abrió una investigación tras la denuncia del MITIC y que ya había tomado declaración al titular de la cartera, Gustavo Villate, mientras seguían las diligencias para determinar el alcance del ataque denunciado. La cobertura regional señaló además que la denuncia coincidió con la expansión de la red 5G y mencionó a operadores como Tigo y Personal en el contexto de restricciones a equipamiento de origen chino.

DW y La Tribuna incorporaron la hipótesis técnica y política. Pedro Martínez, del MITIC, sostuvo que las amenazas correspondían a actividades típicas de grupos que operan para el Gobierno chino y que el objetivo no era destruir o sabotear la infraestructura, sino recolectar datos de forma sigilosa y mantener monitoreo continuo sobre la actividad estatal. EFE, difundido por Infobae, añadió que el MITIC y el Gobierno de Estados Unidos denunciaron la detección de múltiples actores vinculados a China en sistemas cibernéticos estatales paraguayos. En ese caso, el valor para este informe es la confirmación de que los actores con motivación de espionaje siguen apuntando a redes complejas y a la recolección silenciosa, una lógica muy cercana a la que puede afectar a proveedores de servicios y operadores de data centers cuando alojan servicios críticos o identidades privilegiadas.

Campaña StrikeShark y malware nuevo

Kaspersky informó una campaña de ciberataques denominada StrikeShark, con actividad contra organizaciones en Colombia y otros países, usando un malware nuevo llamado SharkLoader. La cobertura disponible no ubica a la campaña únicamente dentro del vertical de IT/SaaS, pero sí la conecta con América Latina y con un patrón de intrusión que interesa a este segmento por el uso de loaders y la posibilidad de encadenar infección, persistencia y posterior despliegue de cargas más dañinas.

El punto a observar no es solo el nombre de la campaña, sino la dinámica. Cuando aparece un loader nuevo, el valor operacional para los atacantes suele estar en la entrega de otras familias de malware o en la apertura de la puerta para otras fases de intrusión. En proveedores tecnológicos y servicios digitales, esa evolución importa porque los entornos de administración y soporte concentran credenciales y permisos de alto valor. Si una campaña aparece primero en Colombia, pero con alcance regional, la señal para el resto de la región es de vigilancia temprana, no de espera.

Amenazas y campañas activas

Ransomware con cifrado confirmado

El único caso del mes en el que el material permite hablar de cifrado confirmado, dentro de este vertical, es el referido por TrendTIC sobre ataques en Colombia y México donde los atacantes imprimieron las notas de rescate en las impresoras corporativas de las víctimas después de cifrar los sistemas con BitLocker. Esa táctica es relevante porque no solo confirma impacto sobre disponibilidad, sino que añade una capa de presión física y visible sobre la organización. La impresión del rescate convierte un incidente digital en un recordatorio material para usuarios y equipos de soporte.

En el plano técnico, el uso de BitLocker como parte de la cadena de cifrado confirma que el atacante busca inmovilizar el sistema y forzar una respuesta rápida. Para el vertical de servicios digitales, esto obliga a revisar escenarios donde el cifrado no se limite a servidores de negocio, sino a componentes de administración, escritorios remotos, sistemas de soporte y equipos utilizados para operación de plataformas. La visibilidad de la nota de rescate en impresoras también sugiere un nivel de preparación en la fase de postexplotación que no conviene subestimar.

Ransomware o extorsión sin cifrado determinable

Ecopetrol informó un intento de ransomware bloqueado por controles de ciberseguridad, pero el material no precisa si el atacante llegó a cifrar activos o si solo se intentó la ejecución antes de ser frenado. Eso obliga a clasificar el episodio como una tentación de extorsión contenida, no como cifrado confirmado. La diferencia es central. Un intento bloqueado puede dejar evidencia de compromiso y requerir respuesta forense, pero no equivale a un incidente de indisponibilidad provocada por cifrado.

SCILabs también observó un cambio en el mix regional de variantes activas, con SafePay y The Gentlemen ganando visibilidad en América Latina. La lectura debe ser prudente porque el material habla de telemetría y cambios de predominio, no necesariamente de incidentes con impacto ya acreditado en cada país. Aun así, para equipos de seguridad esto sugiere que la superficie de extorsión no se limita a familias históricas más conocidas. Cuando el actor cambia de herramienta o renombra su operación, los patrones de detección y respuesta necesitan revisar supuestos.

Sola mención en leak site o atribución pública

El caso de Ecopetrol también quedó expuesto a una presión de atribución pública. El grupo The Gentlemen afirmó poseer hasta un terabyte de información y detalló categorías de datos que incluirían registros de perforación, nómina, banca, información médica y biométrica de empleados, además de credenciales VPN activas. Como la cobertura deja claro que se trata de una reivindicación del grupo y no de una verificación independiente, la lectura correcta es como amenaza de extorsión y exposición, no como confirmación plena del volumen o la naturaleza exacta de los datos.

En este punto conviene distinguir entre prueba de acceso, prueba de sustracción y prueba de publicación. El material de julio alcanza a confirmar acceso no autorizado y descargas asociadas a miles de cuentas, pero no a demostrar públicamente la integridad completa del conjunto filtrado. Para un CISO, ese matiz cambia la respuesta: una afirmación en un leak site exige preparación de crisis y monitoreo de exposición, pero no debe confundirse con toda la secuencia operacional de una brecha completamente validada.

Fraude y phishing

El período dejó dos referencias documentadas en este eje. Por un lado, ESET sostuvo que el phishing se mantiene como el vector de ataque más frecuente en América Latina y afectó al 73% de las organizaciones encuestadas. Por otro, el material sobre ciberamenazas industriales en la región reiteró que el phishing y los documentos maliciosos siguen siendo una puerta de entrada de alto rendimiento para actores que buscan acceso inicial, entrega de malware o credenciales. Ninguna de esas piezas se traduce automáticamente en un incidente puntual del vertical, pero sí en una condición de base del riesgo.

Para proveedores tecnológicos y servicios digitales, esa persistencia importa porque gran parte de las intrusiones serias empiezan con lo que parece un correo común, un adjunto o una página de acceso falsa. Cuando el objetivo son administradores, soporte o personal con acceso a consolas, un solo clic puede abrir la puerta a entornos cloud, paneles de clientes o sistemas de administración de data centers. El problema no es el phishing como concepto genérico, sino su capacidad de alimentar los demás ejes del mes.

APT y hacktivismo

El episodio paraguayo es la señal más clara en este eje, aunque su naturaleza exacta oscila entre espionaje y acusación geopolítica. El punto relevante para este informe no es zanjar la atribución entre Estados, sino registrar que hubo actividad de infiltración múltiple, persistente y orientada a recolección de datos, con referencia explícita a actores vinculados a China. En el vertical de servicios digitales, ese tipo de operación puede convivir con la explotación de infraestructura perimetral, la recolección de credenciales y la observación de servicios de identidad.

La cobertura sobre Colombia, con VECERTRadar señalando un presunto compromiso de infraestructura de hosting, también merece mención aunque no haya confirmación por autoridades, ColCERT ni el proveedor mencionado. Al tratarse de una alerta de inteligencia en redes sociales, no se incorpora como incidente confirmado ni como base de conteo. Sí deja una señal operativa: el segmento de hosting y procurement público aparece como punto de vigilancia, pero no debe sobreinterpretarse sin verificación oficial.

Vulnerabilidades críticas

CVE Software Explotación Fuente
CVE-2023-4966 Citrix NetScaler ADC y Gateway Explotada activamente en ataques según la alerta del CSIRT de Gobierno de Chile CSIRT de Gobierno de Chile
CVE-2023-46805 Ivanti Vulnerabilidad crítica mencionada en alerta del CSIRT de Gobierno de Chile CSIRT de Gobierno de Chile
CVE-2024-21887 Ivanti Vulnerabilidad crítica mencionada en alerta del CSIRT de Gobierno de Chile CSIRT de Gobierno de Chile
CVE-2024-22024 Ivanti Vulnerabilidad crítica mencionada en alerta del CSIRT de Gobierno de Chile CSIRT de Gobierno de Chile
CVE-2024-22026 Ivanti Vulnerabilidad crítica mencionada en alerta del CSIRT de Gobierno de Chile CSIRT de Gobierno de Chile
CVE-2024-22028 Ivanti Vulnerabilidad crítica mencionada en alerta del CSIRT de Gobierno de Chile CSIRT de Gobierno de Chile
CVE-2024-22029 Ivanti Vulnerabilidad crítica mencionada en alerta del CSIRT de Gobierno de Chile CSIRT de Gobierno de Chile
CVE-2024-22030 Ivanti Vulnerabilidad crítica mencionada en alerta del CSIRT de Gobierno de Chile CSIRT de Gobierno de Chile

La tabla anterior resume las 8 CVEs críticas mencionadas en el material analizado. No se registran, en este corpus, CVEs críticos adicionales asociados a otros proveedores del eje. Eso no significa ausencia de vulnerabilidades críticas explotadas en la región, solo que no aparecieron en el material de julio con fecha confirmada y fuente utilizable.

Regulación y cumplimiento

No hubo movimientos regulatorios documentados en el material de julio para este vertical. Ese 0 debe leerse de manera literal y acotada: no apareció una decisión normativa, sanción, guía obligatoria o cambio de cumplimiento que pudiera incorporarse como hecho del mes dentro del corpus analizado.

La ausencia de regulación visible no reduce la carga de cumplimiento que emerge de los incidentes. Ecopetrol ya habló de denuncia penal ante la Fiscalía General de la Nación, y la gestión de acceso no autorizado, preservación de evidencia y bloqueo de exfiltración implica obligaciones prácticas de trazabilidad, respuesta y probable notificación interna y externa según el marco aplicable. En Paraguay, la apertura de investigación fiscal por la denuncia del MITIC muestra además cómo los incidentes de ciberespionaje y compromiso de sistemas estatales se trasladan rápidamente a un plano de prueba y autoridad.

Para el subsegmento de proveedores tecnológicos, el cumplimiento se juega menos en una nueva ley y más en la capacidad de demostrar control sobre accesos, segmentación, registros y respuesta a incidentes. El mes dejó ejemplos suficientes para sostener que la conversación regulatoria puede no haber sido pública, pero el costo legal de una brecha, una exfiltración o una vulnerabilidad explotada activamente sigue presente.

Países y subsegmentos más afectados

Colombia

Colombia concentró el hecho más grave del vertical en julio por el caso Ecopetrol, que afectó entornos de almacenamiento de archivos en la nube de unas 15 subsidiarias y produjo descarga no autorizada de datos vinculados a aproximadamente 3.300 cuentas de usuario. Además, la firma enfrentó la presión pública de una atribución por parte de The Gentlemen y tuvo que aclarar que no veía interrupción material en operaciones críticas ni cifrado confirmado. La dimensión corporativa del incidente es muy alta porque toca tanto la nube como la estructura multinivel de la empresa.

A Colombia también la alcanzan las señales de campaña y telemetría. Kaspersky informó actividad de StrikeShark contra organizaciones del país, y TrendTIC ubicó allí, junto con México, ataques donde la nota de rescate fue impresa en impresoras corporativas tras el cifrado con BitLocker. Si bien una parte de esos datos proviene de cobertura de terceros y no de un solo incidente público, la acumulación de referencias apunta a una superficie de riesgo amplia, que va desde intrusión y exfiltración hasta presión de ransomware.

Chile

Chile apareció menos por incidentes y más por capacidad de alerta. El CSIRT de Gobierno de Chile publicó dos avisos de alto valor operativo, uno sobre Citrix NetScaler ADC y Gateway y otro sobre múltiples vulnerabilidades críticas en Ivanti. Eso convierte al país en un nodo de referencia técnica para la región en este mes, porque la señal no fue un ataque consumado reportado públicamente, sino la advertencia temprana sobre superficies que suelen estar en el centro de la infraestructura digital.

Para los equipos regionales, estas alertas no deben leerse como eventos nacionales cerrados, sino como insumos de defensa con alcance transversal. Un appliance vulnerable en Santiago o en cualquier otra capital latinoamericana puede ser la puerta de entrada a servicios remotos, data centers o plataformas SaaS con usuarios distribuidos por toda la región.

Paraguay

Paraguay fue relevante por el expediente de ciberespionaje denunciado por el MITIC y seguido por la Fiscalía. La cobertura periodística lo conectó con la expansión 5G y con restricciones a equipamiento de origen chino, mientras que fuentes citadas en el material señalaron múltiples actores de amenaza vinculados al gobierno chino. La lectura para este eje es que el país quedó en una discusión sobre persistencia, acceso y recolección de datos más que sobre destrucción o cifrado.

Aunque no se trate de un proveedor tecnológico comercial, el caso importa para la infraestructura digital regional porque revela una presión sostenida sobre redes estatales complejas. Los mismos vectores, o sus variantes, pueden aparecer en organizaciones con administración centralizada de identidades, servicios de acceso y plataformas híbridas.

México

México aparece en la cobertura de ransomware y de escalada general de ciberataques. Infobae citó un aumento de 38% en los casos de ciberataques en el país y lo vinculó con una oleada regional asociada por Kaspersky a StrikeShark. Además, TrendTIC incluyó a México en el patrón de ransomware con impresoras corporativas como canal de presión. En el contexto del vertical, eso indica una exposición persistente de organizaciones con dependencia fuerte de servicios digitales y administración distribuida.

El dato de ESET sobre víctimas regionales y la mención de México como uno de los países con más impacto de ransomware en el semestre refuerzan la lectura de base: México no aparece aquí solo como número en telemetría, sino como país donde la combinación de escala corporativa, servicios digitales y presión de extorsión sigue siendo visible.

Brasil

Brasil no protagonizó un incidente corporativo específico del vertical en el material de julio, pero sí funcionó como referencia regional en telemetría y volumen de amenazas. ESET y SCILabs lo colocaron entre los países latinoamericanos con más víctimas o actividad relevante, y la cobertura de EM sostuvo que lidera América Latina en incidentes de ransomware y ocupa la novena posición global. Esa última referencia es una afirmación de la fuente y debe leerse con cautela, pero ayuda a ubicar el peso brasileño en la conversación regional.

Para un análisis de servicios digitales y data centers, Brasil sigue siendo un mercado de concentración de infraestructura y de exposición amplia, por lo que cualquier cambio en familias de ransomware, técnicas de phishing o explotación de appliances allí tiende a tener efecto demostrativo sobre la región.

Subsegmento cloud y almacenamiento en línea

Este subsegmento quedó claramente tensionado por Ecopetrol. El acceso no autorizado alcanzó entornos de almacenamiento de archivos en la nube y afectó a subsidiarias múltiples. En términos de riesgo, eso coloca a cloud storage y a la administración de identidades como el centro de la historia. No se trata de una caída de servicio en sentido clásico, sino de una pérdida de control sobre datos que, por definición, dependen de autenticación, permisos, monitoreo y trazabilidad robustos.

Subsegmento appliances perimetrales y acceso remoto

Citrix NetScaler e Ivanti representan la otra cara del mes. Son componentes que viven en la frontera entre usuarios, aplicaciones y servicios internos. Cuando ahí aparece una explotación activa, la amenaza no es teórica. El subsegmento queda expuesto a intrusión inicial, robo de sesiones, pivotaje y acceso a plataformas que después sostienen operaciones digitales más amplias.

Tendencias y señales a monitorear

No existe baseline comparativo archivado para este formato de indicadores, así que no corresponde inventar una variación mes contra mes sobre la base de una serie histórica que no está disponible en el material. Lo que sí puede decirse es que julio combina señales de tipo distinto que, juntas, elevan la atención sobre el vertical.

La primera señal es la persistencia de vulnerabilidades críticas en appliances de acceso. Cuando Citrix e Ivanti aparecen en una misma ventana mensual con alertas de alto impacto, el problema no es solo el CVE, sino la repetición de la misma clase de superficie expuesta. Para los operadores de servicios digitales eso apunta a revisión de inventario, exposición externa, sesión activa, autenticación y capacidad real de parcheo sin corte.

La segunda señal es la madurez de la extorsión. Ecopetrol mostró exfiltración sin disrupción material visible, mientras TrendTIC documentó un caso con cifrado confirmado e impresión de rescates. Ese contraste obliga a salir del esquema mental de "ransomware igual cifrado". En julio hubo presión extorsiva con distintas expresiones, y la respuesta defensiva debe contemplar bloqueo de extracción, segmentación, copia segura y monitoreo de impresoras y dispositivos de salida tanto como de servidores.

La tercera señal es la normalización de los accesos persistentes y silenciosos. El caso paraguayo, aun fuera del subsegmento corporativo puro, recuerda que la región sigue siendo objetivo de actores que buscan permanencia y recolección de datos, no solo interrupción. Para proveedores tecnológicos y data centers, eso se traduce en la necesidad de mirar no solo eventos de seguridad visibles, sino también comportamientos anómalos de administración, autenticación y movimiento lateral.

Recomendaciones para equipos de seguridad

  1. Revisar de inmediato la exposición externa de appliances de acceso remoto y borde, en particular las familias Citrix e Ivanti mencionadas por alertas de CSIRT. No alcanza con validar que el parche exista. Hay que confirmar versión, superficie expuesta, autenticación multifactor, sesiones persistentes y trazas de uso reciente.

  2. Priorizar la defensa de los entornos de almacenamiento en la nube y de las identidades con privilegios sobre ellos. El caso Ecopetrol muestra que la exfiltración puede ocurrir aun cuando la operación crítica siga en pie. Eso exige revisión de permisos heredados, cuentas inactivas, accesos entre subsidiarias, claves de aplicación y registros de descarga masiva.

  3. Incorporar controles específicos sobre exfiltración y no solo sobre cifrado. Bloqueo de salidas anómalas, detección de infraestructuras externas para almacenamiento de datos, alertas de volcado masivo y retención de logs son medidas más útiles que confiar en que el incidente se manifestará como ransomware clásico.

  4. Fortalecer la protección de impresoras, colas de impresión y dispositivos compartidos. La táctica de imprimir notas de rescate no es un detalle anecdótico. Es una señal de que el atacante busca visibilidad interna y presión psicológica. El control de estos activos debe integrarse a respuesta a incidentes y segmentación.

  5. Revisar credenciales VPN, accesos privilegiados y tokens de sesión. La mención de credenciales VPN activas en la atribución del grupo que reclamó Ecopetrol, aun sin verificación independiente, apunta a un vector recurrente. Toda cuenta administrativa o de acceso remoto debería pasar por rotación y validación tras un incidente de este tipo.

  6. Aumentar la vigilancia sobre phishing y documentos maliciosos en usuarios con acceso a consolas, administración de nube y soporte técnico. ESET y TrendTIC coinciden en que ese vector sigue muy vivo. En proveedores tecnológicos, el correo de un administrador vale más que el de un usuario común.

  7. Preparar escenarios de respuesta que distingan exfiltración, cifrado y sola atribución pública. No es lo mismo contener un ransomware con cifrado confirmado que gestionar una filtración reclamada en un leak site. El plan debe contemplar para cada caso comunicación, evidencia, forense, legal y continuidad.

  8. Para organizaciones con presencia regional, homologar mínimos de monitoreo entre países. Paraguay, Colombia, Chile y México mostraron señales distintas, pero comparten patrones de superficie. Si cada filial responde con criterios propios, el atacante aprovecha esa disparidad.

Limitaciones del material

Este informe cubre exclusivamente el material provisto para julio de 2026 y solo lo usa como fuente de verdad. Los hechos de meses anteriores, incluidos en el archivo como marco comparativo, se mencionan únicamente si ayudan a contextualizar la evolución, pero no forman parte del volumen mensual. En particular, el hecho de mayo a junio de 2026 registrado en el bloque comparativo no debe leerse como actividad de julio.

La ausencia de un indicador no equivale a ausencia de fenómeno en la región. Si un valor aparece en cero, como el de movimientos regulatorios documentados, significa que no se registró en el material analizado para este período. Lo mismo vale para CVEs: si no hubiera aparecido un número crítico en el corpus, eso no demostraría que no existieron vulnerabilidades explotadas en América Latina, solo que no quedaron documentadas en el material utilizado para este informe. Aquí, además, los 8 CVEs mencionados corresponden exclusivamente a las alertas de Citrix e Ivanti disponibles en la fuente.

La ventana temporal de los indicadores comprende 41 hechos con fecha en julio de 2026 y 1 hecho de meses anteriores incluido solo como referencia comparativa. Los 39 hechos verificados del período son la base de los indicadores. Las cifras de telemetría agregada, como intentos o bloqueos, no se sumaron al volumen porque no son incidentes con impacto confirmado.

Quedaron excluidas de la construcción analítica las fuentes no autorizadas por el listado provisto, así como redes sociales de consumo, publicaciones patrocinadas, press releases comerciales y cualquier contenido no incluido en la lista de fuentes disponibles para citar. Cuando el material presentó afirmaciones de una empresa o de una alerta de inteligencia sin confirmación independiente, se atribuyeron como tales y no se presentaron como hechos cerrados.

Anexo técnico: indicadores de compromiso y TTPs

El material provisto no incluye IoCs verificables como hashes, dominios o IPs, ni detalla TTPs/MITRE publicados de forma explícita en las fuentes autorizadas para este informe. Por ese motivo, esta sección no se desarrolla con listados técnicos y el análisis se mantiene en el nivel de campañas, superficies y controles observables.

Fuentes