CiberLATAMbywhalemate
Informe de inteligencia

Servicios digitales, data centers y proveedores tecnológicos (IT/SaaS) — Septiembre 2026

Septiembre cerró con caídas en hosting, incidentes en SaaS y explotación activa de CVEs críticos, con foco regional en Argentina, Colombia, México

1 de oct de 202635 min
Servicios digitales, data centers y proveedores tecnológicos (IT/SaaS) — Septiembre 2026whalemateLa plataforma para gestionar el riesgo humano en ciberseguridad.

Hallazgos clave

Módulos mensuales de referencia

Estos módulos se completan automáticamente con los hechos verificados con fecha dentro del período. Cada uno declara su base y su criterio de conteo, de modo que las cifras reconcilien entre módulos. Son la lectura recurrente mes a mes; el análisis posterior desarrolla los casos sin repetir esta síntesis.

Ventana de los indicadores: 52 hechos con fecha en septiembre 2026. Los hechos de meses anteriores se usan solo como marco comparativo en el análisis, nunca como volumen de este período.

CIBERLATAM / WHALEMATE Panel mensual de señal verificada septiembre 2026 · América Latina Amenaza predominante: Sin clasificar (18 de 52 hechos). Cobertura: 52 hechos con fecha en septiembre 2026 HECHOS VERIFICADOS 52 base del período: todo conteo de abajo se mide sobre este total RANSOMWARE / EXTORSIÓN 0 sin tipificación disponible INCIDENTES SIN TIPIFICAR 16 brechas o interrupciones sin tipo de amenaza declarado FRAUDE / PHISHING 3 campañas de fraude documentadas REGULACIÓN 0 normas, resoluciones o sanciones CVES ÚNICOS 4 CVE-2023-54391 / CVE-2026-20079
Panel mensual de señal verificada — Base: 52 hechos verificados con fecha en el período para América Latina.
MODULO FIJO MENSUAL Distribución por eje de amenaza septiembre 2026 · América Latina Cada hecho cuenta en un solo eje, por lo que la suma es exactamente 52. "Incidentes sin tipificar" es el residuo. Sin clasificar 18 Incidentes 16 Vulnerabilidades 15 Fraude 3
Distribución por eje de amenaza — Cada hecho se asigna a un único eje según su tipificación; la suma reconcilia con los 52 hechos del período.
MODULO FIJO MENSUAL Distribución sectorial de señal septiembre 2026 · América Latina Base: 52 hechos del período · suma 73 porque 20 hechos clasifican en más de un sector. Tecnologia 32 Sector público / OIV 17 Otros / sin sector identi… 12 Retail / consumo 6 Telecom 4 Finanzas 2
Distribución sectorial de señal — Clasificación heurística por sector de la víctima. Un hecho puede tocar más de un sector, por lo que la suma puede superar la base.
MODULO FIJO MENSUAL Distribución geográfica de señal septiembre 2026 · América Latina Cada hecho se atribuye a un solo país o a cobertura regional, por lo que la suma es exactamente 52 sobre 52 hechos de… Regional 17 USA 12 México 10 Colombia 7 Argentina 6
Distribución geográfica de señal — Hechos verificados del período agrupados por país o cobertura regional; cada hecho cuenta una sola vez.

Resumen ejecutivo

El período estuvo dominado por incidentes de disponibilidad y por la exposición de dependencias externas en servicios digitales, con un patrón común: la interrupción no surgió necesariamente del core de las organizaciones afectadas, sino de nodos de infraestructura, proveedores o piezas de terceros que sostienen la operación cotidiana. Ese rasgo es especialmente visible en DonWeb, donde un problema en el nodo NOVA dejó fuera de servicio cloud servers y servicios asociados; también aparece en el caso ICETEX, que atribuyó la afectación a un proveedor externo; y en Aeroméxico, que vinculó la filtración de datos a una plataforma de gestión de clientes administrada por un tercero. En conjunto, el material del mes refuerza una conclusión operativa conocida pero a menudo subestimada: en entornos SaaS, hosting y data center, la continuidad ya no depende solo de endurecer servidores propios, sino de gobernar con precisión identidades, rutas de recuperación, contratos de servicio y controles sobre el ecosistema de proveedores.

Otra línea relevante fue la exposición de vulnerabilidades críticas con potencial de explotación activa en productos de amplio uso empresarial y gubernamental. Las alertas de CTIR Gov de Brasil y CISC muestran que la región sigue recibiendo impacto indirecto de cadenas de vulnerabilidades globales en Cisco, Citrix, Fortinet, Adobe Commerce, Magento, Microsoft Exchange, Proxmox y CKAN DataStore. En paralelo, Cisco Talos confirmó explotación activa de CVE-2026-20079 y Beazley describió una cadena con CVE-2026-20316 contra consolas Cisco Secure Firewall Management Center. Aunque el material disponible para este informe no permite afirmar campañas con víctimas latinoamericanas confirmadas para todos esos casos, sí deja claro que la superficie regional sigue expuesta y que varios de esos fallos ya estaban incorporados en catálogos de explotación conocida.

El mes también mostró que las identidades comprometidas y las claves expuestas siguen funcionando como llaves maestras de acceso y destrucción. Storm-3168, documentada por Microsoft Security Research y Check Point Research, utilizó service principals comprometidos para ejecutar acciones destructivas en Azure y recolectar credenciales cloud; por su parte, la campaña atribuida a TeamFiltration afectó a más de 5.700 cuentas de Microsoft 365 en 28 tenants de América Latina, con foco particular en organizaciones de Chile. En ambos casos, el hecho central no es solo la intrusión inicial sino la posibilidad de que identidades de servicio mal gobernadas se conviertan en vectores de reconocimiento, movimientos laterales, destrucción o persistencia silenciosa.

En el frente de cadena de suministro y SaaS, el caso Brevo/Cloudflare volvió a poner en primer plano el riesgo de las credenciales largas y embebidas en código. Brevo confirmó el uso de una clave API comprometida para desplegar un Cloudflare Worker, mientras F5 Labs detalló que los atacantes modificaron contenido en el borde de la CDN, eliminaron cabeceras CSP e inyectaron scripts ClickFix en dominios de Brevo y activos integrados de clientes. La cifra de hasta 100.000 sitios citada por fuentes externas debe tratarse como alcance potencial, no como impacto confirmado. A nivel de defensa, el caso ilustra una falla clásica: una sola credencial con permisos amplios, sin alertas efectivas, puede convertir una pieza periférica en un multiplicador de riesgo para miles de terceros.

Desde la óptica de CISO, el hilo conductor del período es claro. Primero, revisar la arquitectura de dependencia externa, con inventario real de nodos, proveedores, cuentas de servicio y mecanismos de recuperación. Segundo, priorizar controles de identidad y secretos por encima de controles puramente perimetrales. Tercero, tratar la continuidad operativa como una disciplina interorganización: en servicios digitales, la resiliencia se rompe con frecuencia en el punto donde confluyen almacenamiento, orquestación, autenticación y soporte de proveedores. Cuarto, convertir la gestión de vulnerabilidades en una práctica de remediación guiada por exposición real, no solo por severidad teórica. El mes mostró que la combinación de una credencial mal protegida, una consola expuesta o un proveedor comprometido puede degradar operaciones con mucha más eficacia que campañas ruidosas de bajo alcance.

Panorama

El panorama del período puede leerse como una convergencia de tres fuerzas. La primera es la fragilidad operativa de infraestructuras de servicios digitales cuando el punto de falla está concentrado en un nodo o en una dependencia externa. La segunda es la continuidad de la presión sobre identidades de nube, cuentas de servicio y credenciales compartidas. La tercera es la madurez creciente de la respuesta institucional en la región, visible en los boletines y alertas de organismos brasileños y en la activación de protocolos por parte de entidades y empresas afectadas. El resultado es un mes menos definido por malware masivo y más por interrupciones precisas, abusos de credenciales y explotación de interfaces administrativas.

En ese contexto, los incidentes de disponibilidad de DonWeb fueron los más visibles por su impacto operativo inmediato sobre clientes que no podían facturar, operar comercios electrónicos, acceder a bases de datos o sostener sitios web activos. El detalle de que otros productos permanecieran operativos mientras el nodo NOVA y los servicios Cloud e IaaS figuraban como interrupción mayor sugiere una afectación focalizada en una pieza de la plataforma, pero suficientemente crítica como para bloquear funciones esenciales de cientos o miles de usuarios. La confirmación posterior de que no hubo pérdida de datos y de que el nodo volvió a estar operativo aporta una lectura útil para el sector: la restauración de servicio no elimina por sí sola el costo operativo acumulado durante horas o días de indisponibilidad.

En Colombia, el caso ICETEX mostró una crisis de servicios con componente de seguridad y respuesta institucional. El organismo informó afectación en algunos servicios y procesos operativos por un incidente en un proveedor externo, inició contención y análisis forense, y contó con acompañamiento de ColCERT, la Superintendencia de Industria y Comercio y otras autoridades competentes. El debate público se movió entre hipótesis de hackeo, dudas sobre exposición de datos y la necesidad de no sobredimensionar lo no verificado. Ese matiz es importante: en seguridad de información, la prudencia no significa minimizar, sino separar lo confirmado de lo probable mientras dura la verificación técnica.

México cerró el mes con el caso Aeroméxico, donde la autoridad y la aerolínea se movieron frente a una posible exhibición de una base de datos vinculada a clientes. La cobertura indica que la información apareció en Telegram y que la autoridad abrió una investigación de oficio para determinar origen, autenticidad y alcance. Aeroméxico, por su parte, precisó que el acceso no autorizado ocurrió en una plataforma administrada por un proveedor externo y que los datos presuntamente expuestos no incluían información financiera, cuentas bancarias, tarjetas de pago, contraseñas ni itinerarios de vuelo. Más allá de la delimitación de datos afectados, el caso revela la presión que pueden ejercer incidentes en proveedores y mercados de datos sobre la reputación, la gestión legal y la comunicación de crisis.

Brasil aportó el componente de inteligencia técnica y defensa preventiva más consistente del período. CTIR Gov publicó alertas sobre Cisco, Citrix, SonicWall, Fortinet, Adobe Commerce, Magento, Microsoft Exchange y Proxmox; CISC emitió boletines sobre campañas dirigidas a dominios .gov.br y vulnerabilidades de inyección SQL en CKAN DataStore. En términos prácticos, esto indica que los equipos de seguridad brasileños están monitoreando y comunicando con regularidad fallas que pueden afectar tanto entornos gubernamentales como operadores de servicios. A escala regional, esas alertas son valiosas porque anticipan la exposición de tecnologías muy extendidas en hosting, virtualización, comercio electrónico y gestión de seguridad perimetral.

Finalmente, la actividad de Microsoft y Check Point alrededor de Storm-3168 y TeamFiltration confirma que las identidades siguen siendo el centro gravitatorio del conflicto. No se trata solo de capturar un usuario y contraseña, sino de abusar de relaciones de confianza entre sistemas, tenants, aplicaciones cloud y proveedores. Cuando se compromete un service principal o una cuenta de servicio con privilegios desproporcionados, el atacante no necesita necesariamente romper más defensas: puede usar exactamente los mecanismos que la empresa diseñó para automatizar operación y recuperación. Esa es una lección clave del período para organizaciones que operan SaaS, IaaS y plataformas digitales distribuidas.

Indicadores

Los indicadores del período deben leerse con una precisión metodológica estricta: reflejan únicamente lo que apareció en el material analizado para este informe y no deben confundirse con la totalidad del riesgo regional. Si un indicador marca cero, eso significa que no hubo evidencia suficiente en el corpus revisado para sostener ese eje en este mes; no significa que el fenómeno no exista en la región ni que el riesgo haya desaparecido. Esa distinción es especialmente importante en vulnerabilidades explotadas, donde la ausencia de casos confirmados en el material no equivale a ausencia de explotación real en campo.

El mes estuvo marcado por incidentes de disponibilidad, incidentes de seguridad en proveedores, campañas de abuso de identidades cloud y múltiples alertas de vulnerabilidades críticas. En la dimensión de servicios digitales, la evidencia más visible correspondió a DonWeb, ICETEX y Aeroméxico, con distintos niveles de confirmación sobre alcance, causa y tipo de exposición. En la dimensión de vulnerabilidades, las alertas brasileñas y los análisis de Cisco, Beazley, Microsoft y F5 muestran que el ecosistema regional sigue operando sobre tecnologías donde una corrección tardía puede tener impacto operativo inmediato.

Un punto central para la interpretación de indicadores es que los sectores no son exclusivos. Un mismo hecho puede tocar a la vez servicios digitales, educación, transporte, cloud, hosting y administración pública. Por eso, cualquier suma sectorial debe entenderse como una superposición de superficies de impacto, no como un conteo de incidentes mutuamente excluyentes. En otras palabras, la lectura de tendencia debe hacerse por eje técnico y por rol de la dependencia afectada, no por la tentación de sumar titulares.

Los datos del período también recuerdan que la telemetría de escaneos, intentos bloqueados o actividad automatizada no debe confundirse con intrusión confirmada. Cuando el informe cite hallazgos técnicos de vendors o de boletines oficiales, se lo hace porque describen actividad relevante o fallas confirmadas, no porque constituyan por sí mismos el universo completo de compromisos del mes. En la práctica operativa, eso obliga a los equipos de seguridad a combinar inteligencia de vulnerabilidades, monitoreo de exposición y revisión de dependencias externas para evitar que una simple alerta de catálogo termine en interrupción real.

Incidentes

DonWeb: indisponibilidad en el nodo NOVA y restauración gradual

El caso DonWeb fue el incidente más representativo de indisponibilidad en servicios digitales del período. La información confirmada muestra que el nodo NOVA y los servicios Cloud e IaaS figuraron como una interrupción mayor en el panel público de estado, mientras productos como servidores dedicados, correo electrónico y hosting compartido permanecían operativos. Esa combinación permite inferir una afectación concentrada en una capa específica de la infraestructura, pero de suficiente criticidad como para arrastrar a cientos de clientes a una interrupción funcional: imposibilidad de facturar, operar tiendas de comercio electrónico, acceder a bases de datos o mantener sitios web en línea.

La empresa informó que el incidente se originó en una falla lógica dentro de la infraestructura de almacenamiento del nodo NOVA. Ese detalle es relevante porque desplaza la atención desde un posible problema físico aislado hacia una falla en la lógica de almacenamiento, con implicancias sobre resiliencia, orquestación y recuperación. Durante la incidencia, la empresa indicó que no era posible acceder a los backups ni migrar los servicios afectados a otros nodos, lo que agrava el cuadro operativo: cuando ni la copia de seguridad ni el movimiento a infraestructura alternativa están disponibles, la dependencia del nodo comprometido se convierte en una traba sistémica.

El desarrollo temporal del caso fue igualmente importante. Primero aparecieron reportes sobre un servidor caído con cientos de clientes afectados; luego se confirmó que la falla impactó al 100% de los servidores y cloud servers alojados en el nodo Nova; más tarde DonWeb afirmó que aproximadamente el 80% de los servidores ya había vuelto a funcionar y que esperaba completar la solución el jueves; finalmente comunicó que el 100% del nodo NOVA había vuelto a estar operativo y aseguró que no se habían registrado pérdidas de datos. Esa secuencia ilustra algo que los equipos de continuidad suelen subestimar: la restauración parcial puede aliviar la presión pública, pero la recuperación completa suele depender de verificaciones adicionales, sincronización de componentes y validaciones de integridad.

Desde el punto de vista del cliente, el daño no se limita al tiempo de caída medido en horas. Un comercio electrónico que no factura durante una interrupción relevante puede acumular pedidos perdidos, degradar su posicionamiento frente a usuarios recurrentes y detonar incidentes secundarios con integraciones de pago, ERP o logística. Lo mismo ocurre con bases de datos inaccesibles y entornos donde la indisponibilidad impide procesos de conciliación o actualización. Por eso, en servicios de hosting y cloud, la métrica relevante no es solo uptime, sino tiempo hasta restauración operacional útil para el negocio.

Operativamente, el caso sugiere varias lecciones. Primero, los proveedores de servicios digitales necesitan rutas de recuperación que no dependan del mismo dominio lógico que está fallando. Si los backups y la migración están inalcanzables durante la incidencia, la arquitectura de recuperación está demasiado acoplada al fallo primario. Segundo, la comunicación al cliente debe diferenciar entre restauración de infraestructura y restauración de función. Tercero, la segmentación de servicios por nodo o clúster debe acompañarse de capacidad real de aislar y mover cargas sin arrastrar el incidente a otras capas. En síntesis, el caso DonWeb no fue un episodio de pérdida de datos sino una prueba de resiliencia de plataforma, y la plataforma mostró debilidades en recuperación transversal.

ICETEX: incidente de seguridad en proveedor externo y continuidad de trámites

El caso ICETEX se sitúa en un terreno distinto al de DonWeb, aunque comparte la dependencia de terceros como factor de riesgo. La entidad informó que un incidente de seguridad de la información ocurrido en uno de sus proveedores externos afectó la disponibilidad de algunos servicios y procesos operativos. Además, señaló que la afectación se originó fuera de los sistemas administrados directamente por la entidad y que el proveedor involucrado y el detalle de los servicios afectados no fueron identificados públicamente. Esa combinación de confirmaciones y reservas es típica de una investigación en curso, donde exponer más de lo prudente podría complicar la contención o inducir errores de atribución.

Las coberturas periodísticas mostraron que el organismo activó acciones de contención, análisis forense y recuperación con acompañamiento de ColCERT, la Superintendencia de Industria y Comercio y otras autoridades competentes. A la vez, El Heraldo reportó que la convocatoria vigente de crédito educativo para pregrado se mantenía abierta hasta el 30 de septiembre y que los pagos de crédito en canales presenciales continuaban activos mientras se restablecían los servicios digitales. Esto es importante porque separa dos planos: por un lado, el incidente técnico y de seguridad; por otro, la continuidad mínima de funciones críticas para no paralizar por completo la relación con usuarios.

La cobertura también dejó ver tensiones normales en este tipo de eventos. Caracol Radio indicó que podía hablarse de un presunto hackeo, pero que no correspondía afirmar que hubiera sido un ataque informático confirmado mientras continuaba el análisis forense. Blu Radio, por su parte, atribuyó al ICETEX la afirmación de que los datos personales no fueron vulnerados ni expuestos, aunque el material lo presenta como una aseveración todavía sujeta a verificaciones técnicas. Más allá de esa cautela, la lectura operativa es que el incidente no se limitó a un síntoma menor: afectó servicios visibles y activó protocolos formales de respuesta.

El valor analítico del caso está en la arquitectura de dependencia. Cuando una entidad pública o semi pública expone disponibilidad a un proveedor externo, el perímetro de riesgo se vuelve compartido pero no necesariamente visible. Eso complica la defensa por varias razones: el propietario del proceso puede no tener observabilidad completa sobre la cadena técnica; la contención puede depender de un tercero; y el impacto reputacional recae igualmente sobre la institución que mantiene la relación con el usuario final. El hecho de que no se haya identificado públicamente al proveedor no debe interpretarse como vacío informativo, sino como señal de que la atribución técnica y contractual seguía en curso.

Para un CISO, el caso ICETEX deja dos enseñanzas prioritarias. La primera es contractual: los acuerdos con proveedores deben contemplar no solo disponibilidad, sino procedimientos verificables de notificación, aislamiento, preservación de evidencia y recuperación. La segunda es de gobierno de crisis: en servicios públicos o de alto volumen de usuarios, la continuidad mínima de canales presenciales o alternativos puede ser decisiva para contener la disrupción y evitar que un incidente técnico se transforme en un problema institucional más amplio. La principal lección, sin embargo, es que una organización no controla solo sus sistemas; controla, o debería controlar, el riesgo que hereda de su cadena de suministro digital.

Aeroméxico: posible exposición de datos y presión sobre la plataforma de terceros

Aeroméxico cerró el mes con un episodio que combina exposición de datos, monitoreo estatal y una atribución técnica parcialmente acotada. La aerolínea declaró que el acceso no autorizado ocurrió en una plataforma de gestión de información de clientes administrada por un proveedor externo y que el hecho correspondía a datos sustraídos durante un incidente registrado en octubre de 2025. La información fue ofrecida en Telegram el 18 de septiembre de 2026, según la cobertura periodística que cita el monitoreo de la autoridad mexicana. La Secretaría Anticorrupción y Buen Gobierno alertó sobre la posible exhibición de una base de datos presuntamente vinculada con Aeroméxico y abrió una investigación de oficio para determinar origen, autenticidad y alcance.

El material disponible permite afirmar que la aerolínea activó protocolos de respuesta y aplicó medidas de mitigación, además de trabajar con su proveedor para reforzar las acciones de contención y mantener un monitoreo permanente de la situación. También precisa que la información presuntamente involucrada no incluía datos financieros, cuentas bancarias, tarjetas de pago, contraseñas ni información relacionada con itinerarios de vuelo. En cuanto a los datos expuestos, se mencionaron nombres y, en algunos casos, fechas de nacimiento, correos electrónicos y números telefónicos. Esa delimitación es relevante tanto para evaluación de impacto como para comunicación pública, porque reduce la incertidumbre sobre las categorías más sensibles que no habrían estado presentes.

Aun así, el caso no debe subestimarse. La exposición de datos de contacto y nombres puede alimentar campañas de phishing, fraude de identidad, suplantación en atención al cliente y abuso de canales de soporte. Además, el hecho de que el origen se ubique en una plataforma de gestión de clientes administrada por un tercero refuerza una lección ya visible en otros incidentes del mes: la propiedad funcional de la experiencia de cliente no equivale al control técnico total de la cadena que la soporta. Si una base aparece en un mercado clandestino o en canales de mensajería, el daño reputacional se acelera incluso cuando la exposición no implica credenciales o datos financieros.

El caso también ilustra un problema de atribución de alcance. La Secretaría Anticorrupción y Buen Gobierno abrió una investigación de oficio, y una fuente reportó que el archivo ofrecido en Telegram pesaba 1,10 GB; en otro tramo de la cobertura se señaló que la base presuntamente vinculada contendría más de 15 millones de registros de clientes, pero esa cifra debe tratarse como atribuida y no como definitiva. La propia autoridad todavía debía determinar si la base provenía directamente de sistemas de Aeroméxico o de la infraestructura de un proveedor externo, y el origen no estaba establecido. En otras palabras, el caso está en fase de verificación, no de cierre analítico.

Para la gestión de riesgo corporativo, el valor del episodio está en la coordinación de tres frentes: forense, legal y de comunicación. Cuando aparece una base en un canal como Telegram, el reto no es solo determinar si es genuina, sino si representa datos actuales, heredados o parcialmente reciclados de incidentes previos. También importa saber qué procesos del proveedor quedaron expuestos y qué controles de tokenización, segmentación o minimización de datos estaban activos. Para una aerolínea, donde la confianza del cliente depende de la protección de itinerarios, contacto y programas de fidelidad, una exposición parcial puede ser suficiente para justificar revisión de proveedores, credenciales y clasificación de información.

Brevo y Cloudflare: cadena de suministro, workers y scripts inyectados

El caso Brevo/Cloudflare fue el ejemplo más claro del período sobre cómo una credencial de larga duración puede convertirse en vector de compromiso a escala de ecosistema. Brevo confirmó oficialmente que un atacante utilizó una clave API de Cloudflare comprometida para desplegar un Cloudflare Worker en la cuenta de la compañía. En su post-mortem, la empresa explicó que la clave API tenía permisos completos, estaba hardcodeada en el código fuente y permitió crear Workers, rutas y registros DNS sin activar una alerta. También aclaró que la infraestructura central de Brevo no habría sido comprometida según la cobertura disponible.

F5 Labs detalló que los atacantes usaron esa clave para desplegar un Worker malicioso que modificó contenido en el borde de la CDN, eliminó cabeceras Content-Security-Policy e inyectó scripts ClickFix en dominios de Brevo y activos integrados de clientes. Esa mecánica es grave por varias razones. Primero, porque altera contenido en el edge, donde la víctima final puede no tener visibilidad directa. Segundo, porque al eliminar CSP se reduce una capa de defensa que podría haber bloqueado ciertas cargas maliciosas. Tercero, porque la inyección afecta no solo al dominio principal del proveedor, sino también a activos de clientes integrados que confían en su infraestructura.

La cronología también aporta contexto. La fuente oficial de Brevo permite precisar que el incidente ocurrió el 14 de septiembre de 2026; SecurityWeek señaló que el Worker malicioso permaneció activo aproximadamente cinco horas y media y que la clave habría sido utilizada por primera vez a fines de agosto de 2026, aunque ese último punto debe tratarse como una afirmación atribuida a la investigación y no como un dato cerrado del incidente principal. Ese intervalo recuerda que, en infraestructuras de software como servicio y distribución de contenido, unas pocas horas bastan para que una modificación de borde se propague hacia numerosos activos dependientes.

En cuanto al alcance potencial, varias fuentes mencionaron hasta 100.000 sitios que incorporaban componentes de Brevo. Sin embargo, esa cifra debe tratarse como radio de exposición o alcance potencial, no como volumen confirmado de sitios comprometidos. El propio material deja claro que no se publicó un número confirmado de sitios afectados por la fuente oficial. Esta distinción es esencial para evitar inflación de impacto: una cosa es la posibilidad de que múltiples sitios hayan estado expuestos a la misma infraestructura, y otra muy distinta es afirmar infecciones comprobadas de todo ese universo.

Desde la perspectiva de defensa, el caso Brevo enseña que las integraciones SaaS deben auditarse como parte del plano de seguridad, no como un simple servicio auxiliar. Claves API con privilegios completos, especialmente si están codificadas en repositorios o pipelines, crean una ruta de compromiso persistente. Si además permiten manipular DNS, Workers o políticas de seguridad en borde, el atacante no necesita acceso al core para causar daño transversal. Para organizaciones que consumen componentes de terceros, la pregunta no debe ser solo si confían en el proveedor, sino qué controles locales tienen para detectar modificaciones en scripts, headers y llamadas de terceros que puedan convertirse en vehículo de infección.

Storm-3168 y TeamFiltration: identidades comprometidas y abuso de nube

La actividad observada por Microsoft y Check Point durante el período refuerza que el ataque moderno en cloud suele explotar relaciones de confianza antes que vulnerabilidades técnicas aisladas. Microsoft Security Research publicó un análisis oficial de Storm-3168, asociado con JADEPUFFER, y describió actividad destructiva extensa en Azure mediante service principals comprometidos, además de recolección de credenciales cloud que podría facilitar una futura exfiltración. Según Microsoft, en una intrusión observada se utilizaron dos service principals comprometidos del mismo tenant: uno realizó reconocimiento y el otro efectuó descubrimiento, acciones destructivas y recolección de credenciales.

Check Point Research informó, además, que rastreó una campaña activa de TeamFiltration dirigida contra más de 5.700 cuentas de Microsoft 365 en 28 tenants de América Latina, particularmente organizaciones de Chile. Según la investigación, siete cuentas de servicio fueron comprometidas y posteriormente se observaron intentos de autenticación en VPN corporativas y accesos al portal de Azure y SharePoint Online. Aquí conviene ser precisos: la fuente habla de campaña activa y de cuentas comprometidas, pero los accesos observados posteriores no equivalen automáticamente a una intrusión total en todos los tenants afectados. Aun así, el patrón es preocupante porque conecta el abuso de cuentas de servicio con intentos de moverse entre superficies de identidad, nube y acceso remoto.

Microsoft recomendó aplicar privilegio mínimo a las identidades de workload, proteger secretos, habilitar capacidades relevantes de Defender for Cloud y restringir el acceso a recursos de backup y recuperación frente a ataques que utilicen service principals comprometidos. Ese consejo es particularmente pertinente porque Storm-3168 no se limita a robar datos: también destruye recursos y podría preparar una segunda etapa de exfiltración. En otras palabras, la identidad comprometida sirve tanto para sabotaje como para persistencia. En una arquitectura mal gobernada, una cuenta de servicio con permisos amplios sobre almacenamiento, bases de datos, Key Vault o máquinas virtuales puede producir una pérdida operativa mucho mayor que una cuenta humana.

Check Point también aportó una dimensión regional significativa: la campaña de TeamFiltration alcanzó entornos latinoamericanos, con foco particular en Chile. Para un CISO regional, esto tiene implicancias concretas. Primero, las cuentas de servicio y los tenants compartidos con integraciones externas deben ser revisados por actividad anómala. Segundo, los portales de Azure, SharePoint y VPN no deben tratarse como silos separados, porque el atacante intenta precisamente saltar entre ellos aprovechando la misma identidad. Tercero, los procesos de rotación de secretos y desactivación de cuentas huérfanas deben volverse prioridad de higiene operacional.

ICETEX, Aeroméxico y DonWeb como espejo de una misma dependencia

Aunque los tres casos anteriores pertenecen a sectores distintos, el patrón estructural es común y merece destacarse de forma explícita. DonWeb mostró cómo una falla de almacenamiento en un nodo puede paralizar miles de servicios de clientes. ICETEX evidenció cómo un incidente en un proveedor externo puede afectar la disponibilidad de trámites y activar respuesta con autoridades. Aeroméxico mostró cómo una base de clientes alojada en una plataforma de terceros puede terminar bajo investigación y presión pública, aun cuando no haya evidencia de exposición de tarjetas o credenciales. En conjunto, los tres casos obligan a abandonar la idea de que el riesgo tecnológico está contenido dentro del perímetro de la organización.

La lectura más útil para gestión de riesgo es que los proveedores no son solo una fuente de resiliencia, sino también un multiplicador de fragilidad si no existe observabilidad contractual y técnica. Un incidente en un nodo de hosting, un fallo en la plataforma de un tercero o una base expuesta en un canal de mensajería pueden desencadenar impactos operativos, regulatorios y reputacionales al mismo tiempo. La coordinación de respuesta, por tanto, no puede improvisarse cuando el problema ya explotó. Debe existir antes, con roles, umbrales de notificación, criterios de preservación de evidencia y rutas de comunicación ya definidas.

Países

Argentina

Argentina concentró el caso de mayor visibilidad operativa del mes con DonWeb. La interrupción del nodo NOVA afectó a clientes que no podían facturar, operar tiendas de comercio electrónico, acceder a bases de datos o mantener sitios web activos. La confirmación posterior de que no se registraron pérdidas de datos y de que el nodo había vuelto a estar operativo es positiva, pero no borra el impacto en continuidad. En un mercado donde muchas pymes dependen de una misma plataforma para hosting, correo, bases de datos y cloud, una falla focalizada puede convertirse en una disrupción económica extendida.

El país también sirve como recordatorio de un problema regional más amplio: la concentración de servicios críticos en pocos nodos o plataformas. Cuando un panel de estado muestra una interrupción mayor para Cloud e IaaS pero no para otros servicios, la lectura para el cliente empresarial debe ser inmediata: su arquitectura depende de más de una capa. La lección para los equipos argentinos que consumen hosting y cloud es revisar estrategias de contingencia, pruebas de salida y migración, y evitar que una dependencia única convierta una caída de proveedor en una parada total de negocio.

Colombia

Colombia presentó un caso clásico de incidente en proveedor con respuesta institucional visible. ICETEX informó una afectación en algunos servicios y procesos operativos, activó contención y análisis forense, y contó con acompañamiento de ColCERT, la Superintendencia de Industria y Comercio y otras autoridades competentes. El componente más importante no fue la especulación sobre hackeo, sino la confirmación de que la afectación surgió fuera de los sistemas administrados directamente por la entidad. Esa precisión cambia el tipo de remedio esperado: no basta con revisar servidores propios; hay que evaluar la exposición contractual y técnica del tercero.

La continuidad de la convocatoria de crédito educativo para pregrado y de pagos presenciales mientras se restablecían los servicios digitales muestra una respuesta prudente para preservar funciones esenciales. En paralelo, la discusión pública sobre si los datos personales habían sido vulnerados o no revela una tensión habitual: el público exige definiciones rápidas, pero la verificación forense requiere tiempo. Para operadores de servicios públicos o financieros, el caso refuerza la necesidad de clasificar los procesos por criticidad y de mantener canales alternativos listos para evitar que una afectación digital bloquee el servicio esencial.

México

México fue el país donde se concentró el episodio de posible exposición de datos de Aeroméxico y la intervención de la autoridad. La Secretaría Anticorrupción y Buen Gobierno abrió una investigación de oficio para determinar origen, autenticidad y alcance de la posible exposición, en una muestra de que el monitoreo de fugas de datos ya forma parte de la agenda institucional. La aerolínea, por su parte, vinculó el acceso no autorizado a una plataforma de gestión de clientes administrada por un proveedor externo y aclaró qué categorías de datos no habrían estado presentes.

La relevancia de este episodio para el país es doble. Por un lado, evidencia el valor de contar con capacidades estatales para seguir la circulación de bases de datos en canales como Telegram. Por otro, pone en la mira la gobernanza de terceros en industrias intensivas en información personal y transaccional. Aunque no haya evidencia pública de compromisos de tarjetas o contraseñas, la exposición de nombres, fechas de nacimiento, correos y teléfonos basta para alimentar fraude y suplantación. En el contexto mexicano, esto obliga a las empresas a revisar no solo protección de datos, sino también monitoreo de ecosistemas de intercambio y mercados de fuga.

Brasil

Brasil fue el país con mayor densidad de respuesta técnica formal durante el período. CTIR Gov publicó alertas sobre Cisco Secure Firewall Management Center, Citrix NetScaler, SMA1000 Appliances, Proxmox VE, Microsoft Exchange, Fortinet, Adobe Commerce y Magento. CISC, por su parte, emitió boletines que mencionan una campaña dirigida a dominios .gov.br y una vulnerabilidad de inyección SQL en CKAN DataStore. La suma de alertas no debe interpretarse como conteo de incidentes, sino como termómetro de exposición: el país está recibiendo y procesando vulnerabilidades de alto impacto que afectan desde infraestructura crítica hasta plataformas web y comercio electrónico.

La alerta sobre CVE-2026-20079 es especialmente importante porque Cisco Talos confirmó explotación activa y CISA la incorporó al catálogo KEV, con una fecha de remediación federal fijada para el 12 de septiembre. Aunque la cobertura técnica no aporta víctimas regionales confirmadas, la inclusión en KEV y la orientación de los avisos brasileños justifican la prioridad de parcheo para operadores de red y seguridad en la región. Del mismo modo, las alertas sobre Citrix, Fortinet y Adobe Commerce/Magento muestran que Brasil está funcionando como nodo de advertencia para tecnologías muy utilizadas en toda América Latina.

Región latinoamericana

A nivel regional, la campaña de TeamFiltration contra más de 5.700 cuentas de Microsoft 365 en 28 tenants, con foco en organizaciones de Chile, es el dato más claramente regional del período. No se trata de una observación aislada sobre una sola empresa, sino de una campaña activa que aprovecha identidades de servicio y potencialmente abre puertas a accesos posteriores en VPN, Azure y SharePoint. Para América Latina, donde muchas organizaciones dependen de suites colaborativas y de integración cloud con privilegios históricos acumulados, el mensaje es simple: las cuentas de servicio deben ser tratadas como activos críticos, auditables y revocables.

La región también recibe el eco de incidentes globales en productos de uso extendido. La explotación activa de Cisco Secure Firewall Management Center, las alertas sobre Citrix NetScaler, Fortinet, Proxmox y Microsoft Exchange, y el caso Brevo/Cloudflare muestran que el riesgo regional no siempre se origina en atacantes que apunten exclusivamente a Latinoamérica. A menudo, el impacto llega por la adopción local de tecnologías globales vulneradas en otros mercados. La respuesta, entonces, no puede depender de la geografía del atacante, sino de la rapidez con que los operadores regionales identifiquen su exposición y apliquen correcciones.

Lectura operativa

La primera implicancia operativa del período es que la resiliencia debe diseñarse sobre la base de dependencias reales, no supuestas. DonWeb demostró que una falla en un nodo específico puede dejar inaccesibles backups y limitar la migración; ICETEX mostró que un proveedor externo puede arrastrar disponibilidad de servicios; Brevo mostró que una clave API puede alterar contenido en el borde de la CDN. En los tres casos, la debilidad no está solo en el componente afectado, sino en la falta de rutas alternativas suficientemente aisladas.

La segunda implicancia es que el control de identidades y secretos tiene prioridad estratégica. Storm-3168 y TeamFiltration no son simples campañas de acceso: son ejemplos de cómo una identidad comprometida puede habilitar descubrimiento, destrucción o acceso cruzado a múltiples plataformas. Si una cuenta de servicio posee privilegios amplios sobre Azure, SharePoint o VPN, la superficie de daño se multiplica. Para CISOs, eso implica reducir privilegios, rotar secretos, eliminar credenciales embebidas y auditar periódicamente las relaciones de confianza entre aplicaciones, scripts y automatizaciones.

La tercera implicancia es que el tiempo de reacción sigue siendo una variable de negocio. En el caso de DonWeb, la restauración parcial y luego completa tomó tiempo suficiente como para interrumpir operaciones de cientos de clientes. En Aeroméxico, la aparición de datos en Telegram obligó a activar monitoreo y comunicación con autoridad. En ICETEX, el inicio de análisis forense y contención se produjo mientras persistía la presión pública. Cada hora de retraso se traduce en más usuarios afectados, más exposición reputacional y más complejidad de recuperación.

La cuarta implicancia es que la defensa necesita tanto observabilidad técnica como gobernanza. Los boletines de CISC y CTIR Gov son ejemplos de cómo un país puede capitalizar inteligencia técnica para orientar parcheo y mitigación. Pero esa información solo se convierte en reducción de riesgo si los equipos internos tienen inventario, priorización y capacidad de remediación. Publicar una alerta no corrige por sí solo una consola expuesta, una versión vulnerable o una aplicación que mantiene claves rígidas en código.

La quinta implicancia es que los incidentes de datos deben tratarse con un enfoque de minimización y trazabilidad. Aeroméxico indicó qué datos no habrían estado expuestos, y eso es útil, pero el caso sigue requiriendo validación del origen y alcance. ICETEX sostuvo que sus datos personales no fueron vulnerados, aunque el análisis forense seguía en curso. Esa combinación de precisión y cautela es la manera correcta de comunicar: reconocer lo confirmado, acotar lo no verificado y evitar afirmaciones que más tarde deban corregirse.

Recomendaciones para CISOs

Primero, revisar el mapa de dependencias de terceros con enfoque operativo, no solo contractual. Toda organización que use hosting, IaaS, SaaS, plataformas de mensajería, CDNs o herramientas de colaboración debe identificar qué funciones dependen de cada proveedor, qué backups existen fuera de su dominio y qué procedimientos de salida o conmutación están probados. Si un proveedor cae, el negocio debe saber en minutos qué procesos se suspenden y cuáles pueden migrarse.

Segundo, auditar identidades de servicio y claves API como activos críticos. El caso Brevo demuestra que una sola clave embebida puede desplegar código en el borde y modificar tráfico. Las identidades de workload deben tener privilegio mínimo, rotación regular, almacenamiento seguro y monitoreo de uso anómalo. Los secretos jamás deberían permanecer hardcodeados en código fuente ni reutilizarse sin caducidad clara.

Tercero, reforzar el control de consola y administración remota. Las alertas sobre Cisco Secure Firewall Management Center, Citrix NetScaler, Proxmox y otros productos de administración indican que las interfaces de control siguen siendo objetivos prioritarios. La exposición debe limitarse a redes confiables, con autenticación fuerte, segmentación, parches rápidos y registros centralizados. Cuando la consola cae, cae también la capacidad de gobernar el resto del entorno.

Cuarto, establecer playbooks de respuesta que incluyan proveedores. En incidentes como ICETEX o Aeroméxico, la investigación depende de información del tercero y de la coordinación legal y técnica. El playbook debe definir contactos, tiempos de respuesta, preservación de evidencia, umbrales de escalamiento y mensajes preaprobados. Sin ese marco, la coordinación improvisada suele retrasar la contención y agravar la crisis pública.

Quinto, validar la capacidad real de recuperación y no solo la existencia de backups. DonWeb mostró que no tener acceso a backups ni poder migrar durante la incidencia es un problema mayor que la mera existencia de copias. Las organizaciones deben probar restauración, aislamiento, independencia de credenciales y rutas de reconstitución fuera del mismo dominio de fallo. Un backup inaccesible durante una crisis equivale, operativamente, a no tener backup.

Sexto, dar prioridad a la remediación basada en exposición. Las alertas brasileñas y los avisos de Cisco, Microsoft y Beazley no deben archivarse como ruido de vulnerabilidades. Si un producto está en uso y la vulnerabilidad figura como explotada o incluida en KEV, la ventana de exposición es de riesgo alto hasta que exista corrección o mitigación efectiva. En sectores regulados o de alta disponibilidad, la remediación debe tratarse como proyecto de continuidad, no como tarea de mantenimiento.

Séptimo, fortalecer monitoreo de fuga de datos y canales alternativos de distribución. El caso Aeroméxico muestra que Telegram y canales similares pueden alojar datos presuntamente sustraídos y acelerar la necesidad de respuesta. Las organizaciones deben vigilar mercados, canales y repositorios donde puedan aparecer bases, pero sin asumir automáticamente autenticidad. La respuesta correcta combina inteligencia, validación forense y comunicación prudente.

Tendencias e implicancias regionales

La tendencia principal del mes es la consolidación de un modelo de ataque y disrupción centrado en la infraestructura de confianza. Ya no se trata solo de malware que cifra archivos o phishing aislado, sino de incidentes que explotan capas de identidad, proveedores SaaS, nodos de hosting y mecanismos de recuperación. DonWeb, ICETEX, Aeroméxico, Brevo y Storm-3168 son distintos en forma, pero convergen en la misma idea: el atacante busca el punto donde la organización delegó funciones críticas a otro sistema, otro tenant o otro tercero.

La segunda tendencia es la mayor visibilidad de la operación defensiva regional, especialmente en Brasil. Los boletines de CISC y las alertas de CTIR Gov muestran un ecosistema estatal que no solo reacciona, sino que también prioriza y comunica con claridad. Para América Latina, eso es positivo porque reduce el tiempo entre divulgación y remediación, aunque no elimina la brecha entre aviso y aplicación efectiva. La existencia de alertas no garantiza parcheo, pero sí crea una línea base más madura para la defensa colectiva.

La tercera tendencia es la persistencia de dependencias transfronterizas. Una aerolínea mexicana puede quedar involucrada en un incidente de datos con circulación en Telegram; una entidad colombiana puede sufrir afectación por un proveedor externo cuya identidad no se publica; una campaña de Microsoft 365 puede impactar tenants de varios países latinoamericanos; un proveedor global como Brevo puede convertir un problema de clave API en exposición para activos integrados de clientes. El resultado es que la resiliencia regional depende cada vez más de gobernar relaciones internacionales de software, no solo activos locales.

La cuarta tendencia es que la disponibilidad y la confidencialidad se entrelazan con más frecuencia. DonWeb empezó como un problema de disponibilidad; ICETEX como un incidente de seguridad con afectación operativa; Aeroméxico como una posible exposición de datos; Brevo como una intrusión en el edge con inyección de scripts. En los cuatro casos, el impacto final combina interrupción, reputación y confianza. Para los equipos de seguridad y continuidad, eso significa que no alcanza con clasificar un incidente como "técnico" o "de datos": hay que entender su cadena de consecuencias.

La quinta implicancia regional es que las empresas latinoamericanas deben asumir una realidad de exposición compartida. Las identidades de Microsoft 365, las consolas de firewall, los entornos de virtualización, los CDNs y las plataformas de CRM son hoy parte de la columna vertebral de la operación digital. Si una de esas piezas falla o es abusada, el golpe se propaga a múltiples industrias. La respuesta no puede ser sectorial y aislada; necesita cooperación entre proveedores, clientes, CSIRTs, reguladores y equipos legales.

Limitaciones del material

Este informe se basa exclusivamente en el material de research provisto y en hechos confirmados o atribuidos por las fuentes allí listadas. No incorpora telemetría de red, datos de sensores propios, ni información fuera de esa ventana documental. Por esa razón, algunos incidentes aparecen con alcance parcial o con detalles no publicados públicamente, especialmente en el caso de proveedores externos, investigaciones forenses en curso y bases de datos cuya autenticidad todavía estaba bajo verificación.

También debe recordarse que la ausencia de ciertos ejes en los indicadores no equivale a ausencia real de actividad en la región. Si un tipo de incidente no figura con evidencia suficiente en el corpus revisado para este período, eso solo indica que no fue respaldado por las fuentes del informe. En particular, las vulnerabilidades críticas explotadas pueden existir en campo sin haber quedado documentadas en el material analizado aquí. Por eso, el lector debe usar este informe como una foto acotada del período y no como un censo total del riesgo regional.

Preguntas frecuentes

¿Cuál fue el incidente más relevante del período?

DonWeb fue el evento con mayor impacto operativo visible por el número de clientes afectados y por la interrupción de servicios cloud e IaaS. Sin embargo, por su valor estratégico, también destacan ICETEX por la respuesta institucional y Aeroméxico por la posible exposición de datos a través de un proveedor externo.

¿Hubo pérdida de datos confirmada en DonWeb?

No. La empresa comunicó que el 100% del nodo NOVA volvió a estar operativo y aseguró que no se registraron pérdidas de datos. El incidente sí generó indisponibilidad y afectó servicios críticos, pero la materialidad principal confirmada fue de continuidad, no de pérdida de información.

¿Se confirmó un ataque a ICETEX?

El material disponible no permite afirmarlo como hecho cerrado. La entidad habló de un incidente de seguridad en un proveedor externo y activó contención y análisis forense. Algunas coberturas hablaron de presunto hackeo, pero la verificación técnica seguía en curso cuando se publicó la información.

¿Aeroméxico confirmó una fuga de datos financieros?

No. La aerolínea indicó que la información presuntamente involucrada no incluía datos financieros, cuentas bancarias, tarjetas de pago, contraseñas ni itinerarios de vuelo. Sí mencionó nombres y, en algunos casos, fechas de nacimiento, correos electrónicos y números telefónicos.

¿Qué debe priorizar un CISO regional?

Identidades de servicio, secretos, dependencias de terceros y capacidad real de recuperación. El período mostró que una credencial mal gestionada, un proveedor afectado o un nodo de almacenamiento vulnerable pueden causar más daño operativo que un ataque ruidoso pero superficial.

Fuentes