Servicios digitales, data centers y proveedores tecnológicos (IT/SaaS) — Julio 2026
Julio cerró con intrusiones a cloud y SaaS, alertas críticas en Citrix e Ivanti, y Ecopetrol como caso más sensible en la región.
Hallazgos clave
- Ecopetrol fue el incidente corporativo más sensible del mes por exfiltración en nube, alcance multinivel y presión de extorsión.
- Citrix NetScaler y Ivanti concentraron la alerta preventiva más relevante, con explotación activa confirmada en al menos un CVE.
- El mes mostró más riesgo por acceso y exfiltración que por cifrado masivo de activos.
- Ransomware siguió activo en la región, pero el material obliga a distinguir entre cifrado confirmado, intento bloqueado y tipificación no determinable.
- Paraguay aportó la señal más clara de ciberespionaje y recolección sigilosa, útil como referencia para infraestructura crítica y servicios gestionados.
- El phishing y los documentos maliciosos siguieron como puerta de entrada dominante para intrusiones contra entornos con privilegios.
- No hubo movimientos regulatorios documentados, pero sí investigaciones penales y fiscales tras incidentes de alto impacto.
Módulos mensuales de referencia
Estos módulos se completan automáticamente con los hechos verificados con fecha dentro del período. Cada uno declara su base y su criterio de conteo, de modo que las cifras reconcilien entre módulos. Son la lectura recurrente mes a mes; el análisis posterior desarrolla los casos sin repetir esta síntesis.
Ventana de los indicadores: 41 hechos con fecha en julio 2026 · 1 de meses anteriores (marco comparativo, no volumen del mes). Los hechos de meses anteriores se usan solo como marco comparativo en el análisis, nunca como volumen de este período.
Resumen ejecutivo del mes
Julio de 2026 dejó una señal muy concreta para el vertical de servicios digitales, data centers y proveedores tecnológicos en América Latina. El caso más visible fue Ecopetrol, no solo por la escala del acceso no autorizado y la descarga de datos asociada a miles de cuentas, sino porque el incidente tocó entornos de almacenamiento en la nube de unas 15 subsidiarias y obligó a revocar accesos, bloquear mecanismos de extracción masiva y activar una respuesta legal y forense que seguía abierta al cierre del mes. La compañía insistió en que no había una interrupción material de operaciones críticas ni cifrado confirmado de los activos originales, pero el impacto reputacional y de exposición de información fue evidente.
El otro eje fuerte del mes fue preventivo y estructural. El CSIRT de Gobierno de Chile publicó alertas sobre vulnerabilidades críticas en Citrix NetScaler ADC y Gateway, con CVE-2023-4966 señalado como explotado activamente, y sobre múltiples fallas críticas en productos Ivanti. En este vertical, esa combinación importa más que el listado de CVEs por sí mismo, porque apunta a superficies de acceso remoto, pasarelas y appliances que suelen ser el primer punto de entrada a entornos cloud, SaaS y administración de data centers. El material no muestra un movimiento regulatorio asociado, pero sí una advertencia operativa clara: el perímetro lógico de proveedores y servicios digitales siguió siendo un blanco prioritario.
La trama regional también se movió sobre el eje de espionaje y acceso persistente. Paraguay reportó infiltración de múltiples actores vinculados a China en sistemas estatales, con una investigación todavía en curso y con referencias a intento de recolectar datos de forma sigilosa más que a sabotaje destructivo. Aunque ese episodio no pertenece al subsegmento corporativo de cloud o SaaS en sentido estricto, sí refuerza una lección aplicable al ecosistema de proveedores tecnológicos: en América Latina, los accesos persistentes y discretos siguen siendo un riesgo real para infraestructuras digitales de alta dependencia operativa.
En ransomware, el mes mostró una mezcla inquietante de campañas activas, tácticas de extorsión y ruido de atribución. Ecopetrol confirmó un intento bloqueado por sus controles, mientras SCILabs reportó cambios en el mix regional, con variantes nuevas o más visibles como SafePay y The Gentlemen. TrendTIC describió ataques en Colombia y México donde las notas de rescate fueron impresas en impresoras corporativas después del cifrado con BitLocker, una señal de presión operativa que combina interrupción, humillación y aceleración de la negociación. La evidencia disponible no permite homogenizar todos esos casos bajo una misma etiqueta; el mes mostró desde cifrado confirmado hasta exfiltración sin cifrado y, en varios episodios, la fuente no precisó el mecanismo exacto.
La lectura de fondo es que julio no fue un mes de una sola gran ola, sino de acumulación de riesgos en capas: vulnerabilidades críticas en componentes expuestos, intrusiones con foco en nube y almacenamiento, campañas de ransomware con tácticas más agresivas y un entorno de amenazas persistentes que sigue tocando a la región, ya sea en el sector público o en empresas con fuerte dependencia digital. La señal global para este eje es alta en severidad, aunque fragmentada en tipologías. No hay un único patrón dominante fácil de resumir, porque la mayor parte de los hechos quedó sin clasificar en el material, pero la combinación de exposición, extracción y explotación activa de appliances deja poco margen para lectura complaciente.
Panorama regional del mes
La foto regional de julio para servicios digitales, data centers y proveedores tecnológicos es de riesgo alto, sobre todo por la convergencia entre tres capas de amenaza. La primera es la exposición técnica: Citrix e Ivanti aparecieron con vulnerabilidades críticas, una de ellas ya explotada activamente, y eso afecta justamente a los puntos donde convergen acceso remoto, virtualización, administración y publicación de servicios. La segunda es la intrusión con exfiltración, visible en Ecopetrol, donde el acceso no autorizado se extendió a entornos de archivo en la nube y a unas 3.300 cuentas de usuario. La tercera es la presión extorsiva, con ransomware confirmado en un caso, intento bloqueado en otro y varias referencias a campañas activas cuya tipificación exacta no siempre pudo ser determinada por el material.
Ese cruce es especialmente sensible para el vertical porque la región depende de una cadena amplia de intermediarios digitales. Los entornos cloud de terceros, los appliances perimetrales, las pasarelas de acceso y los servicios administrados funcionan como puntos de concentración de riesgo. Cuando una falla crítica aparece en Citrix NetScaler o en Ivanti, el problema no es solo la vulnerabilidad en sí, sino la facilidad con la que puede transformarse en acceso inicial, persistencia o movimiento lateral hacia datos alojados en sistemas de clientes. Si además el objetivo es una empresa con filiales y servicios distribuidos, como Ecopetrol, la superficie de exposición se multiplica.
La lectura geográfica también es clara. Colombia concentró el caso corporativo más sensible del mes, mientras Chile aportó alertas de alto valor operativo por parte de su CSIRT. Paraguay, por su parte, quedó como una señal de ciberespionaje con implicancias de infraestructura y soberanía digital. No hay en el material un conjunto amplio de incidentes sobre data centers puros o grandes proveedores SaaS con impacto confirmado y público, pero sí una cadena de eventos que toca directamente al negocio digital que esos proveedores sostienen. En otras palabras, julio mostró menos caídas masivas y más incidentes que comprometen control, acceso y confianza.
La amenaza predominante del mes quedó sin clasificar en 18 de 39 hechos, lo cual no es un vacío menor. Habla de cobertura que reporta consecuencias, declaraciones oficiales o alertas sin una taxonomía cerrada del ataque. Para un lector de riesgo esto importa porque la falta de clasificación no reduce la severidad, pero sí limita la capacidad de correlacionar técnicas. El operador defensivo no debería leer ese dato como benignidad, sino como un recordatorio de que la superficie observada está más distribuida que en otros meses y que la evidencia pública rara vez trae todos los detalles técnicos al mismo tiempo.
Indicadores del período
| Indicador | Valor |
|---|---|
| Hechos verificados del período (base de todos los indicadores) | 39 |
| Ventana temporal de los indicadores | 41 hechos con fecha en julio 2026 · 1 de meses anteriores (marco comparativo, no volumen del mes) |
| Incidentes sin tipificar (brechas o interrupciones) | 11 |
| Casos con ransomware o extorsión como eje primario | 6 |
| Desglose de ransomware por tipo de impacto: Cifrado de activos confirmado | 1 |
| Desglose de ransomware por tipo de impacto: Tipificación no determinable con el material | 5 |
| Casos de fraude o phishing documentados | 2 |
| Movimientos regulatorios documentados | 0 |
| CVEs críticos mencionados | 8 |
| Sectores con al menos un hecho documentado | 5 |
| Amenaza predominante del mes | Sin clasificar (18 de 39 hechos) |
| Hechos con confirmación directa de la fuente | 97% |
| Cifras de telemetría agregada excluidas del volumen | 2 (intentos o bloqueos agregados: no son incidentes con impacto confirmado) |
Lectura metodológica de los indicadores
La base de 39 hechos verificados del período es el punto de partida de toda la lectura analítica. La ventana temporal de 41 hechos con fecha en julio 2026 y un hecho de meses anteriores se conserva como marco de contexto, pero no se incorpora al volumen mensual. Esa distinción es relevante porque impide inflar la señal de julio con cobertura que fue publicada dentro del mes pero que pertenece a un período anterior.
Los 11 incidentes sin tipificar muestran un problema frecuente en este vertical, la dificultad para cerrar la taxonomía a partir de cobertura pública temprana. En servicios digitales y proveedores tecnológicos, muchas veces el primero en hablar es el área de comunicación de la víctima o una nota de agencia, y el detalle técnico llega tarde o nunca. Eso obliga a leer el mes con cuidado. Un caso puede ser una intrusión con exfiltración, un intento de ransomware bloqueado, una brecha sin cifrado o una simple atribución en un leak site. Agrupar todo como "ransomware" borra diferencias operativas que para un CISO son centrales.
Los 8 CVEs críticos mencionados no fueron un dato decorativo. En este eje, los CVEs de appliances y pasarelas tienen capacidad de degradar de manera inmediata el control sobre accesos, sesiones y tráfico hacia servicios internos o expuestos. El material no suma esos CVEs a un conteo de intrusiones, y tampoco debe leerse así. Son señales de superficie y exposición, no incidentes confirmados por sí mismos.
Incidentes relevantes
Ecopetrol y la intrusión sobre entornos cloud
Ecopetrol fue el caso corporativo más importante del mes para el vertical porque mezcló varias dimensiones de riesgo a la vez. La compañía informó acceso no autorizado a recursos digitales de la compañía y sus subsidiarias, además de un intento de ransomware que fue bloqueado por sus controles de ciberseguridad. Reuters añadió que el acceso afectó entornos de almacenamiento de archivos en la nube de aproximadamente 15 subsidiarias y derivó en la descarga no autorizada de datos asociados a unas 3.300 cuentas de usuario. Eso vuelve al caso especialmente relevante para servicios digitales, porque el incidente no se limitó a estaciones de trabajo ni a un sistema aislado, sino a archivos alojados en nube y a un ecosistema grupal amplio.
La respuesta pública de la empresa fue relativamente precisa en un punto clave: no había identificado una disrupción material en operaciones críticas, capacidad de producción o servicios esenciales al momento del comunicado. Noticias RCN también indicó que no se había identificado afectación a los sistemas transaccionales ni al ecosistema de soluciones digitales de la compañía y sus filiales, y que no se evidenció destrucción o cifrado de la información original. Ese matiz es importante porque separa el impacto de disponibilidad del impacto de confidencialidad. Para un informe de este eje, la intrusión con exfiltración y el intento bloqueado pesan más que una narrativa simplificada de "ransomware exitoso".
La evolución del caso mostró además un patrón clásico de contención y ampliación del perímetro de respuesta. Ecopetrol dijo que revocó accesos no autorizados, bloqueó mecanismos asociados a descargas masivas de información, identificó infraestructuras externas usadas para almacenar o descargar datos y reforzó el monitoreo de su infraestructura tecnológica. También presentó denuncia penal ante la Fiscalía General de la Nación. El País América Colombia agregó que en un tercer comunicado de seguimiento la empresa todavía reconocía incertidumbre sobre el alcance total, el impacto y los costos del incidente. Esa incertidumbre es, en sí misma, una variable de riesgo en entornos con múltiples subsidiarias y almacenamiento distribuido.
La atribución pública también elevó la sensibilidad del caso. Un grupo que se identificó como The Gentlemen afirmó tener hasta un terabyte de información de Ecopetrol y de filiales como Hocol, Cenit, Eust y Econova. Esa afirmación no fue verificada de manera independiente por la cobertura disponible, pero sí refuerza una hipótesis que ya venía dibujándose en la región, la de actores que combinan extracción, presión reputacional y negociación posterior. Para un proveedor tecnológico o de servicios digitales, el problema no es solo la filtración, sino la capacidad del atacante de convertir datos en presión operacional y legal.
Citrix NetScaler ADC y Gateway
El CSIRT de Gobierno de Chile publicó el 17 de julio una alerta sobre vulnerabilidades críticas en Citrix NetScaler ADC y Gateway, incluyendo CVE-2023-4966, que según la alerta ha sido explotada activamente en ataques contra esos appliances. En el contexto de este vertical, esa frase vale más que la enumeración de la falla. NetScaler y productos equivalentes suelen actuar como borde de acceso a recursos internos, escritorios virtuales, aplicaciones publicadas y servicios de autenticación. Cuando una vulnerabilidad se explota activamente allí, el riesgo no se queda en el appliance, sino que se proyecta sobre todo lo que cuelga de él.
La importancia regional de la alerta es doble. Primero, porque proviene de un CSIRT gubernamental, no de una nota comercial. Segundo, porque no describe solo una vulnerabilidad histórica aislada, sino un conjunto de fallas críticas dentro de un componente que sigue siendo sensible para organizaciones con operaciones distribuidas, proveedores de nube privada, data centers y entornos híbridos. La mitigación no es inmediata ni trivial cuando el equipo expuesto soporta sesiones activas, túneles o acceso remoto de usuarios internos y externos.
Ivanti y la exposición de appliances de acceso
El mismo CSIRT de Gobierno de Chile publicó el 23 de julio una alerta sobre múltiples vulnerabilidades críticas en productos Ivanti, entre ellas CVE-2023-46805, CVE-2024-21887, CVE-2024-22024, CVE-2024-22026, CVE-2024-22028, CVE-2024-22029 y CVE-2024-22030. El valor analítico del caso no está en la lista, sino en la combinación de criticidad y contexto. Ivanti aparece en superficies de gestión y acceso donde la explotación puede abrir una puerta a entornos sensibles sin pasar por controles tradicionales de red.
Para el vertical, esto significa que los equipos de seguridad no deben limitar la lectura a un "parchear urgente". La pregunta de fondo es qué servicios expone el appliance, qué credenciales o sesiones puede alcanzar, qué segmentación real existe detrás y si hay monitoreo de comportamiento anómalo sobre autenticación, túneles y descargas. En un mes donde el acceso no autorizado a recursos en la nube fue un problema real en Colombia, una alerta de este tipo no es abstracta. Es una pieza más de la misma superficie de ataque.
Paraguay y la hipótesis de ciberespionaje
Paraguay no aporta un caso de proveedor tecnológico en sentido estricto, pero sí una campaña de acceso persistente que conviene leer por sus implicancias para infraestructuras digitales. ABC Color informó que la Fiscalía abrió una investigación tras la denuncia del MITIC y que ya había tomado declaración al titular de la cartera, Gustavo Villate, mientras seguían las diligencias para determinar el alcance del ataque denunciado. La cobertura regional señaló además que la denuncia coincidió con la expansión de la red 5G y mencionó a operadores como Tigo y Personal en el contexto de restricciones a equipamiento de origen chino.
DW y La Tribuna incorporaron la hipótesis técnica y política. Pedro Martínez, del MITIC, sostuvo que las amenazas correspondían a actividades típicas de grupos que operan para el Gobierno chino y que el objetivo no era destruir o sabotear la infraestructura, sino recolectar datos de forma sigilosa y mantener monitoreo continuo sobre la actividad estatal. EFE, difundido por Infobae, añadió que el MITIC y el Gobierno de Estados Unidos denunciaron la detección de múltiples actores vinculados a China en sistemas cibernéticos estatales paraguayos. En ese caso, el valor para este informe es la confirmación de que los actores con motivación de espionaje siguen apuntando a redes complejas y a la recolección silenciosa, una lógica muy cercana a la que puede afectar a proveedores de servicios y operadores de data centers cuando alojan servicios críticos o identidades privilegiadas.
Campaña StrikeShark y malware nuevo
Kaspersky informó una campaña de ciberataques denominada StrikeShark, con actividad contra organizaciones en Colombia y otros países, usando un malware nuevo llamado SharkLoader. La cobertura disponible no ubica a la campaña únicamente dentro del vertical de IT/SaaS, pero sí la conecta con América Latina y con un patrón de intrusión que interesa a este segmento por el uso de loaders y la posibilidad de encadenar infección, persistencia y posterior despliegue de cargas más dañinas.
El punto a observar no es solo el nombre de la campaña, sino la dinámica. Cuando aparece un loader nuevo, el valor operacional para los atacantes suele estar en la entrega de otras familias de malware o en la apertura de la puerta para otras fases de intrusión. En proveedores tecnológicos y servicios digitales, esa evolución importa porque los entornos de administración y soporte concentran credenciales y permisos de alto valor. Si una campaña aparece primero en Colombia, pero con alcance regional, la señal para el resto de la región es de vigilancia temprana, no de espera.
Amenazas y campañas activas
Ransomware con cifrado confirmado
El único caso del mes en el que el material permite hablar de cifrado confirmado, dentro de este vertical, es el referido por TrendTIC sobre ataques en Colombia y México donde los atacantes imprimieron las notas de rescate en las impresoras corporativas de las víctimas después de cifrar los sistemas con BitLocker. Esa táctica es relevante porque no solo confirma impacto sobre disponibilidad, sino que añade una capa de presión física y visible sobre la organización. La impresión del rescate convierte un incidente digital en un recordatorio material para usuarios y equipos de soporte.
En el plano técnico, el uso de BitLocker como parte de la cadena de cifrado confirma que el atacante busca inmovilizar el sistema y forzar una respuesta rápida. Para el vertical de servicios digitales, esto obliga a revisar escenarios donde el cifrado no se limite a servidores de negocio, sino a componentes de administración, escritorios remotos, sistemas de soporte y equipos utilizados para operación de plataformas. La visibilidad de la nota de rescate en impresoras también sugiere un nivel de preparación en la fase de postexplotación que no conviene subestimar.
Ransomware o extorsión sin cifrado determinable
Ecopetrol informó un intento de ransomware bloqueado por controles de ciberseguridad, pero el material no precisa si el atacante llegó a cifrar activos o si solo se intentó la ejecución antes de ser frenado. Eso obliga a clasificar el episodio como una tentación de extorsión contenida, no como cifrado confirmado. La diferencia es central. Un intento bloqueado puede dejar evidencia de compromiso y requerir respuesta forense, pero no equivale a un incidente de indisponibilidad provocada por cifrado.
SCILabs también observó un cambio en el mix regional de variantes activas, con SafePay y The Gentlemen ganando visibilidad en América Latina. La lectura debe ser prudente porque el material habla de telemetría y cambios de predominio, no necesariamente de incidentes con impacto ya acreditado en cada país. Aun así, para equipos de seguridad esto sugiere que la superficie de extorsión no se limita a familias históricas más conocidas. Cuando el actor cambia de herramienta o renombra su operación, los patrones de detección y respuesta necesitan revisar supuestos.
Sola mención en leak site o atribución pública
El caso de Ecopetrol también quedó expuesto a una presión de atribución pública. El grupo The Gentlemen afirmó poseer hasta un terabyte de información y detalló categorías de datos que incluirían registros de perforación, nómina, banca, información médica y biométrica de empleados, además de credenciales VPN activas. Como la cobertura deja claro que se trata de una reivindicación del grupo y no de una verificación independiente, la lectura correcta es como amenaza de extorsión y exposición, no como confirmación plena del volumen o la naturaleza exacta de los datos.
En este punto conviene distinguir entre prueba de acceso, prueba de sustracción y prueba de publicación. El material de julio alcanza a confirmar acceso no autorizado y descargas asociadas a miles de cuentas, pero no a demostrar públicamente la integridad completa del conjunto filtrado. Para un CISO, ese matiz cambia la respuesta: una afirmación en un leak site exige preparación de crisis y monitoreo de exposición, pero no debe confundirse con toda la secuencia operacional de una brecha completamente validada.
Fraude y phishing
El período dejó dos referencias documentadas en este eje. Por un lado, ESET sostuvo que el phishing se mantiene como el vector de ataque más frecuente en América Latina y afectó al 73% de las organizaciones encuestadas. Por otro, el material sobre ciberamenazas industriales en la región reiteró que el phishing y los documentos maliciosos siguen siendo una puerta de entrada de alto rendimiento para actores que buscan acceso inicial, entrega de malware o credenciales. Ninguna de esas piezas se traduce automáticamente en un incidente puntual del vertical, pero sí en una condición de base del riesgo.
Para proveedores tecnológicos y servicios digitales, esa persistencia importa porque gran parte de las intrusiones serias empiezan con lo que parece un correo común, un adjunto o una página de acceso falsa. Cuando el objetivo son administradores, soporte o personal con acceso a consolas, un solo clic puede abrir la puerta a entornos cloud, paneles de clientes o sistemas de administración de data centers. El problema no es el phishing como concepto genérico, sino su capacidad de alimentar los demás ejes del mes.
APT y hacktivismo
El episodio paraguayo es la señal más clara en este eje, aunque su naturaleza exacta oscila entre espionaje y acusación geopolítica. El punto relevante para este informe no es zanjar la atribución entre Estados, sino registrar que hubo actividad de infiltración múltiple, persistente y orientada a recolección de datos, con referencia explícita a actores vinculados a China. En el vertical de servicios digitales, ese tipo de operación puede convivir con la explotación de infraestructura perimetral, la recolección de credenciales y la observación de servicios de identidad.
La cobertura sobre Colombia, con VECERTRadar señalando un presunto compromiso de infraestructura de hosting, también merece mención aunque no haya confirmación por autoridades, ColCERT ni el proveedor mencionado. Al tratarse de una alerta de inteligencia en redes sociales, no se incorpora como incidente confirmado ni como base de conteo. Sí deja una señal operativa: el segmento de hosting y procurement público aparece como punto de vigilancia, pero no debe sobreinterpretarse sin verificación oficial.
Vulnerabilidades críticas
| CVE | Software | Explotación | Fuente |
|---|---|---|---|
| CVE-2023-4966 | Citrix NetScaler ADC y Gateway | Explotada activamente en ataques según la alerta del CSIRT de Gobierno de Chile | CSIRT de Gobierno de Chile |
| CVE-2023-46805 | Ivanti | Vulnerabilidad crítica mencionada en alerta del CSIRT de Gobierno de Chile | CSIRT de Gobierno de Chile |
| CVE-2024-21887 | Ivanti | Vulnerabilidad crítica mencionada en alerta del CSIRT de Gobierno de Chile | CSIRT de Gobierno de Chile |
| CVE-2024-22024 | Ivanti | Vulnerabilidad crítica mencionada en alerta del CSIRT de Gobierno de Chile | CSIRT de Gobierno de Chile |
| CVE-2024-22026 | Ivanti | Vulnerabilidad crítica mencionada en alerta del CSIRT de Gobierno de Chile | CSIRT de Gobierno de Chile |
| CVE-2024-22028 | Ivanti | Vulnerabilidad crítica mencionada en alerta del CSIRT de Gobierno de Chile | CSIRT de Gobierno de Chile |
| CVE-2024-22029 | Ivanti | Vulnerabilidad crítica mencionada en alerta del CSIRT de Gobierno de Chile | CSIRT de Gobierno de Chile |
| CVE-2024-22030 | Ivanti | Vulnerabilidad crítica mencionada en alerta del CSIRT de Gobierno de Chile | CSIRT de Gobierno de Chile |
La tabla anterior resume las 8 CVEs críticas mencionadas en el material analizado. No se registran, en este corpus, CVEs críticos adicionales asociados a otros proveedores del eje. Eso no significa ausencia de vulnerabilidades críticas explotadas en la región, solo que no aparecieron en el material de julio con fecha confirmada y fuente utilizable.
Regulación y cumplimiento
No hubo movimientos regulatorios documentados en el material de julio para este vertical. Ese 0 debe leerse de manera literal y acotada: no apareció una decisión normativa, sanción, guía obligatoria o cambio de cumplimiento que pudiera incorporarse como hecho del mes dentro del corpus analizado.
La ausencia de regulación visible no reduce la carga de cumplimiento que emerge de los incidentes. Ecopetrol ya habló de denuncia penal ante la Fiscalía General de la Nación, y la gestión de acceso no autorizado, preservación de evidencia y bloqueo de exfiltración implica obligaciones prácticas de trazabilidad, respuesta y probable notificación interna y externa según el marco aplicable. En Paraguay, la apertura de investigación fiscal por la denuncia del MITIC muestra además cómo los incidentes de ciberespionaje y compromiso de sistemas estatales se trasladan rápidamente a un plano de prueba y autoridad.
Para el subsegmento de proveedores tecnológicos, el cumplimiento se juega menos en una nueva ley y más en la capacidad de demostrar control sobre accesos, segmentación, registros y respuesta a incidentes. El mes dejó ejemplos suficientes para sostener que la conversación regulatoria puede no haber sido pública, pero el costo legal de una brecha, una exfiltración o una vulnerabilidad explotada activamente sigue presente.
Países y subsegmentos más afectados
Colombia
Colombia concentró el hecho más grave del vertical en julio por el caso Ecopetrol, que afectó entornos de almacenamiento de archivos en la nube de unas 15 subsidiarias y produjo descarga no autorizada de datos vinculados a aproximadamente 3.300 cuentas de usuario. Además, la firma enfrentó la presión pública de una atribución por parte de The Gentlemen y tuvo que aclarar que no veía interrupción material en operaciones críticas ni cifrado confirmado. La dimensión corporativa del incidente es muy alta porque toca tanto la nube como la estructura multinivel de la empresa.
A Colombia también la alcanzan las señales de campaña y telemetría. Kaspersky informó actividad de StrikeShark contra organizaciones del país, y TrendTIC ubicó allí, junto con México, ataques donde la nota de rescate fue impresa en impresoras corporativas tras el cifrado con BitLocker. Si bien una parte de esos datos proviene de cobertura de terceros y no de un solo incidente público, la acumulación de referencias apunta a una superficie de riesgo amplia, que va desde intrusión y exfiltración hasta presión de ransomware.
Chile
Chile apareció menos por incidentes y más por capacidad de alerta. El CSIRT de Gobierno de Chile publicó dos avisos de alto valor operativo, uno sobre Citrix NetScaler ADC y Gateway y otro sobre múltiples vulnerabilidades críticas en Ivanti. Eso convierte al país en un nodo de referencia técnica para la región en este mes, porque la señal no fue un ataque consumado reportado públicamente, sino la advertencia temprana sobre superficies que suelen estar en el centro de la infraestructura digital.
Para los equipos regionales, estas alertas no deben leerse como eventos nacionales cerrados, sino como insumos de defensa con alcance transversal. Un appliance vulnerable en Santiago o en cualquier otra capital latinoamericana puede ser la puerta de entrada a servicios remotos, data centers o plataformas SaaS con usuarios distribuidos por toda la región.
Paraguay
Paraguay fue relevante por el expediente de ciberespionaje denunciado por el MITIC y seguido por la Fiscalía. La cobertura periodística lo conectó con la expansión 5G y con restricciones a equipamiento de origen chino, mientras que fuentes citadas en el material señalaron múltiples actores de amenaza vinculados al gobierno chino. La lectura para este eje es que el país quedó en una discusión sobre persistencia, acceso y recolección de datos más que sobre destrucción o cifrado.
Aunque no se trate de un proveedor tecnológico comercial, el caso importa para la infraestructura digital regional porque revela una presión sostenida sobre redes estatales complejas. Los mismos vectores, o sus variantes, pueden aparecer en organizaciones con administración centralizada de identidades, servicios de acceso y plataformas híbridas.
México
México aparece en la cobertura de ransomware y de escalada general de ciberataques. Infobae citó un aumento de 38% en los casos de ciberataques en el país y lo vinculó con una oleada regional asociada por Kaspersky a StrikeShark. Además, TrendTIC incluyó a México en el patrón de ransomware con impresoras corporativas como canal de presión. En el contexto del vertical, eso indica una exposición persistente de organizaciones con dependencia fuerte de servicios digitales y administración distribuida.
El dato de ESET sobre víctimas regionales y la mención de México como uno de los países con más impacto de ransomware en el semestre refuerzan la lectura de base: México no aparece aquí solo como número en telemetría, sino como país donde la combinación de escala corporativa, servicios digitales y presión de extorsión sigue siendo visible.
Brasil
Brasil no protagonizó un incidente corporativo específico del vertical en el material de julio, pero sí funcionó como referencia regional en telemetría y volumen de amenazas. ESET y SCILabs lo colocaron entre los países latinoamericanos con más víctimas o actividad relevante, y la cobertura de EM sostuvo que lidera América Latina en incidentes de ransomware y ocupa la novena posición global. Esa última referencia es una afirmación de la fuente y debe leerse con cautela, pero ayuda a ubicar el peso brasileño en la conversación regional.
Para un análisis de servicios digitales y data centers, Brasil sigue siendo un mercado de concentración de infraestructura y de exposición amplia, por lo que cualquier cambio en familias de ransomware, técnicas de phishing o explotación de appliances allí tiende a tener efecto demostrativo sobre la región.
Subsegmento cloud y almacenamiento en línea
Este subsegmento quedó claramente tensionado por Ecopetrol. El acceso no autorizado alcanzó entornos de almacenamiento de archivos en la nube y afectó a subsidiarias múltiples. En términos de riesgo, eso coloca a cloud storage y a la administración de identidades como el centro de la historia. No se trata de una caída de servicio en sentido clásico, sino de una pérdida de control sobre datos que, por definición, dependen de autenticación, permisos, monitoreo y trazabilidad robustos.
Subsegmento appliances perimetrales y acceso remoto
Citrix NetScaler e Ivanti representan la otra cara del mes. Son componentes que viven en la frontera entre usuarios, aplicaciones y servicios internos. Cuando ahí aparece una explotación activa, la amenaza no es teórica. El subsegmento queda expuesto a intrusión inicial, robo de sesiones, pivotaje y acceso a plataformas que después sostienen operaciones digitales más amplias.
Tendencias y señales a monitorear
No existe baseline comparativo archivado para este formato de indicadores, así que no corresponde inventar una variación mes contra mes sobre la base de una serie histórica que no está disponible en el material. Lo que sí puede decirse es que julio combina señales de tipo distinto que, juntas, elevan la atención sobre el vertical.
La primera señal es la persistencia de vulnerabilidades críticas en appliances de acceso. Cuando Citrix e Ivanti aparecen en una misma ventana mensual con alertas de alto impacto, el problema no es solo el CVE, sino la repetición de la misma clase de superficie expuesta. Para los operadores de servicios digitales eso apunta a revisión de inventario, exposición externa, sesión activa, autenticación y capacidad real de parcheo sin corte.
La segunda señal es la madurez de la extorsión. Ecopetrol mostró exfiltración sin disrupción material visible, mientras TrendTIC documentó un caso con cifrado confirmado e impresión de rescates. Ese contraste obliga a salir del esquema mental de "ransomware igual cifrado". En julio hubo presión extorsiva con distintas expresiones, y la respuesta defensiva debe contemplar bloqueo de extracción, segmentación, copia segura y monitoreo de impresoras y dispositivos de salida tanto como de servidores.
La tercera señal es la normalización de los accesos persistentes y silenciosos. El caso paraguayo, aun fuera del subsegmento corporativo puro, recuerda que la región sigue siendo objetivo de actores que buscan permanencia y recolección de datos, no solo interrupción. Para proveedores tecnológicos y data centers, eso se traduce en la necesidad de mirar no solo eventos de seguridad visibles, sino también comportamientos anómalos de administración, autenticación y movimiento lateral.
Recomendaciones para equipos de seguridad
Revisar de inmediato la exposición externa de appliances de acceso remoto y borde, en particular las familias Citrix e Ivanti mencionadas por alertas de CSIRT. No alcanza con validar que el parche exista. Hay que confirmar versión, superficie expuesta, autenticación multifactor, sesiones persistentes y trazas de uso reciente.
Priorizar la defensa de los entornos de almacenamiento en la nube y de las identidades con privilegios sobre ellos. El caso Ecopetrol muestra que la exfiltración puede ocurrir aun cuando la operación crítica siga en pie. Eso exige revisión de permisos heredados, cuentas inactivas, accesos entre subsidiarias, claves de aplicación y registros de descarga masiva.
Incorporar controles específicos sobre exfiltración y no solo sobre cifrado. Bloqueo de salidas anómalas, detección de infraestructuras externas para almacenamiento de datos, alertas de volcado masivo y retención de logs son medidas más útiles que confiar en que el incidente se manifestará como ransomware clásico.
Fortalecer la protección de impresoras, colas de impresión y dispositivos compartidos. La táctica de imprimir notas de rescate no es un detalle anecdótico. Es una señal de que el atacante busca visibilidad interna y presión psicológica. El control de estos activos debe integrarse a respuesta a incidentes y segmentación.
Revisar credenciales VPN, accesos privilegiados y tokens de sesión. La mención de credenciales VPN activas en la atribución del grupo que reclamó Ecopetrol, aun sin verificación independiente, apunta a un vector recurrente. Toda cuenta administrativa o de acceso remoto debería pasar por rotación y validación tras un incidente de este tipo.
Aumentar la vigilancia sobre phishing y documentos maliciosos en usuarios con acceso a consolas, administración de nube y soporte técnico. ESET y TrendTIC coinciden en que ese vector sigue muy vivo. En proveedores tecnológicos, el correo de un administrador vale más que el de un usuario común.
Preparar escenarios de respuesta que distingan exfiltración, cifrado y sola atribución pública. No es lo mismo contener un ransomware con cifrado confirmado que gestionar una filtración reclamada en un leak site. El plan debe contemplar para cada caso comunicación, evidencia, forense, legal y continuidad.
Para organizaciones con presencia regional, homologar mínimos de monitoreo entre países. Paraguay, Colombia, Chile y México mostraron señales distintas, pero comparten patrones de superficie. Si cada filial responde con criterios propios, el atacante aprovecha esa disparidad.
Limitaciones del material
Este informe cubre exclusivamente el material provisto para julio de 2026 y solo lo usa como fuente de verdad. Los hechos de meses anteriores, incluidos en el archivo como marco comparativo, se mencionan únicamente si ayudan a contextualizar la evolución, pero no forman parte del volumen mensual. En particular, el hecho de mayo a junio de 2026 registrado en el bloque comparativo no debe leerse como actividad de julio.
La ausencia de un indicador no equivale a ausencia de fenómeno en la región. Si un valor aparece en cero, como el de movimientos regulatorios documentados, significa que no se registró en el material analizado para este período. Lo mismo vale para CVEs: si no hubiera aparecido un número crítico en el corpus, eso no demostraría que no existieron vulnerabilidades explotadas en América Latina, solo que no quedaron documentadas en el material utilizado para este informe. Aquí, además, los 8 CVEs mencionados corresponden exclusivamente a las alertas de Citrix e Ivanti disponibles en la fuente.
La ventana temporal de los indicadores comprende 41 hechos con fecha en julio de 2026 y 1 hecho de meses anteriores incluido solo como referencia comparativa. Los 39 hechos verificados del período son la base de los indicadores. Las cifras de telemetría agregada, como intentos o bloqueos, no se sumaron al volumen porque no son incidentes con impacto confirmado.
Quedaron excluidas de la construcción analítica las fuentes no autorizadas por el listado provisto, así como redes sociales de consumo, publicaciones patrocinadas, press releases comerciales y cualquier contenido no incluido en la lista de fuentes disponibles para citar. Cuando el material presentó afirmaciones de una empresa o de una alerta de inteligencia sin confirmación independiente, se atribuyeron como tales y no se presentaron como hechos cerrados.
Anexo técnico: indicadores de compromiso y TTPs
El material provisto no incluye IoCs verificables como hashes, dominios o IPs, ni detalla TTPs/MITRE publicados de forma explícita en las fuentes autorizadas para este informe. Por ese motivo, esta sección no se desarrolla con listados técnicos y el análisis se mantiene en el nivel de campañas, superficies y controles observables.
Fuentes
- Alerta de seguridad sobre vulnerabilidades en Citrix NetScaler ADC y GatewayCSIRT de Gobierno de Chile
- Un ciberataque a Ecopetrol expone información del negocio y de sus empleadosEl País América Colombia
- ¿Qué se sabe del ataque cibernético a Ecopetrol? La compañía confirmó acceso no autorizado a entornos en la nubeNoticias RCN
- Ciberataque a Ecopetrol: criminales accedieron y extrajeron información de 3300 cuentas de la empresaInfobae Colombia
- Grupo energético colombiano Ecopetrol denuncia incidente cibernéticoReuters
- CYBER INTELLIGENCE ALERT: WEB HOSTING AND PUBLIC PROCUREMENT SECTOR — COLOMBIAVECERTRadar
- Supuesto ciberespionaje chino: ¿cómo avanza la investigación de la Fiscalía?ABC Color
- Paraguay denuncia ciberespionaje chino en plena expansión de su red 5G, pero el gobierno asiático niega las acusacionesTeleSemana
- China rechaza acusación de ciberespionaje de ParaguayDW
- En caso de ciberespionaje intentaron instalar recolector de datos estatalesLa Tribuna
- Paraguay tiene elementos para atribuir a China amenazas a sus sistemas, dice funcionarioEFE / Infobae
- EE.UU. y Paraguay denuncian ciberespionaje chino en redes estatalesABC Color
- Aumentan ataques de ransomware en primer semestre de 2026 | Agencia NVMAgencia NVM
- Casos de ciberataques aumentan 38% en México, empresas registran escalada en diversos sectoresInfobae
- Empresas en Colombia enfrentan más de 3.000 ciberataques semanales y pérdidas millonariasInfobae
- Expertos alertan sobre una creciente táctica de ransomwareTrendTIC
- Irán ataca AWS en Baréin: el riesgo geopolítico llegó al cloudBogotek
- Ecopetrol Reports Cybersecurity IncidentYahoo Finance / PRNewswire
- Before, during and after ransomware attack - SCILabsSCILabs
- Phishing y documentos maliciosos ponen a América Latina como la segunda región más expuesta a ciberamenazas industrialesTrendTIC
- Ransomware avança 17,8% e mira o Brasil e toda a LATAMEM
- ESET Security Report 2026: el estado de la ciberseguridad de las empresas en América LatinaESET
- LATAM REGIONAL REPORT (May 11 - June 7, 2026)Studocu
