CiberLATAMbywhalemate
Informe de inteligencia11 de ago de 202630 min

Telecomunicaciones y proveedores de conectividad (ISP) — Julio 2026

Julio dejó cortes de fibra, incidentes en Copaco y Ecopetrol, fraude con telecom y una fuerte presión de ransomware sobre la región.

Telecomunicaciones y proveedores de conectividad (ISP) — Julio 2026whalemateLa plataforma para gestionar el riesgo humano en ciberseguridad.

Hallazgos clave

Módulos mensuales de referencia

Estos módulos se completan automáticamente con los hechos verificados con fecha dentro del período. Cada uno declara su base y su criterio de conteo, de modo que las cifras reconcilien entre módulos. Son la lectura recurrente mes a mes; el análisis posterior desarrolla los casos sin repetir esta síntesis.

Ventana de los indicadores: 73 hechos con fecha en julio 2026 · 1 sin fecha confirmada (excluidos de los indicadores). Los hechos de meses anteriores se usan solo como marco comparativo en el análisis, nunca como volumen de este período.

CIBERLATAM / WHALEMATE Panel mensual de señal verificada julio 2026 · América Latina Amenaza predominante: Sin clasificar (20 de 67 hechos). Cobertura: 73 hechos con fecha en julio 2026 · 1 sin fecha co… HECHOS VERIFICADOS 67 base del período: todo conteo de abajo se mide sobre este total RANSOMWARE / EXTORSIÓN 15 1 cifrado de activos confirmado · 14 tipificación no determinable con el INCIDENTES SIN TIPIFICAR 17 brechas o interrupciones sin tipo de amenaza declarado FRAUDE / PHISHING 2 campañas de fraude documentadas REGULACIÓN 0 normas, resoluciones o sanciones CVES ÚNICOS 6 CVE-2026-15409 / CVE-2026-15410
Panel mensual de señal verificada — Base: 67 hechos verificados con fecha en el período para América Latina.
MODULO FIJO MENSUAL Distribución por eje de amenaza julio 2026 · América Latina Cada hecho cuenta en un solo eje, por lo que la suma es exactamente 67. "Incidentes sin tipificar" es el residuo. Sin clasificar 20 Incidentes 17 Ransomware 15 Vulnerabilidades 13 Fraude 2
Distribución por eje de amenaza — Cada hecho se asigna a un único eje según su tipificación; la suma reconcilia con los 67 hechos del período.
MODULO FIJO MENSUAL Distribución sectorial de señal julio 2026 · América Latina Base: 67 hechos del período · suma 76 porque 7 hechos clasifican en más de un sector. Otros / sin sector identi… 31 Tecnologia 20 Sector público / OIV 12 Telecom 11 Finanzas 1 Retail / consumo 1
Distribución sectorial de señal — Clasificación heurística por sector de la víctima. Un hecho puede tocar más de un sector, por lo que la suma puede superar la base.
MODULO FIJO MENSUAL Distribución geográfica de señal julio 2026 · América Latina Cada hecho se atribuye a un solo país o a cobertura regional, por lo que la suma es exactamente 67 sobre 67 hechos de… Regional 39 Colombia 13 Perú 8 Paraguay 3 Argentina 2 Chile 2
Distribución geográfica de señal — Hechos verificados del período agrupados por país o cobertura regional; cada hecho cuenta una sola vez.

Resumen ejecutivo del mes

Julio de 2026 dejó una señal fragmentada pero consistente para telecomunicaciones y proveedores de conectividad en América Latina. No hubo un patrón único dominante, sino una convivencia de interrupciones físicas de servicio, incidentes de seguridad en plataformas institucionales, filtraciones asociadas a terceros y una presión sostenida de ransomware sobre el ecosistema regional. En el plano operativo, el caso más visible de conectividad fue el corte de fibra óptica en La Molina, Lima, que afectó a usuarios de internet fijo y se vinculó con manipulación de cableado en cámaras subterráneas de telecomunicaciones. En el plano corporativo, Copaco desactivó preventivamente su sitio web tras detectar un incidente de seguridad, mientras que Ecopetrol atravesó una divulgación ilegal de información sensible que involucró a múltiples empresas del grupo y activó la respuesta coordinada de varias autoridades colombianas.

La lectura de riesgo del mes para el vertical es media-alta. La calificación no surge de una sola intrusión de gran escala, sino de la repetición de vectores que afectan disponibilidad, confianza y exposición de datos. El corte de infraestructura de fibra confirma que la superficie física sigue siendo un punto de falla relevante para operadores y servicios mayoristas. El incidente de Copaco muestra que un evento limitado a la plataforma web puede obligar a medidas preventivas que impactan visibilidad y atención al usuario. Ecopetrol, aunque no es un ISP, funciona como caso de referencia para la gestión de entornos digitales extensos y terceros privilegiados, porque la filtración alcanzó información de 15 empresas vinculadas y llevó a una respuesta multiagencia. Para telecomunicaciones e ISPs, ese tipo de incidente importa por la cercanía estructural entre operador, proveedor, cliente corporativo y cadena de subcontratación.

También hubo un componente de fraude de telecomunicaciones, aunque con fecha no confirmada en el material analizado. Noticias RCN reportó una red criminal que usurpó la identidad de una empresa de telecomunicaciones para ofrecer servicios ilegales de internet y televisión y estafar una suma millonaria. Ese hecho no entra en el cómputo del mes, pero sí ilustra una línea de amenaza que mezcla suplantación, venta fraudulenta y daño reputacional al sector. En paralelo, la cobertura regional sobre ransomware y explotación de vulnerabilidades mostró un entorno hostil para proveedores de conectividad, especialmente por la exposición de plataformas remotas, equipos de borde y herramientas de administración que suelen quedar dentro del radio de acción de operadores, integradores y MSP.

El mes también dejó una señal clara sobre técnicas que se vuelven más operativas que espectaculares. TrendTIC describió ataques en Colombia y [México](/noticias/mexico-concentra-victimas-ransomware-2026) donde los atacantes imprimieron notas de rescate luego de cifrar sistemas con BitLocker. Kaseya y F5 Labs, por su parte, documentaron explotación de vulnerabilidades en SonicWall SMA1000, FortiSandbox, SharePoint y otras plataformas que suelen aparecer en entornos de acceso remoto, seguridad administrada y administración corporativa. Para un ISP o una telco, el punto no es solo la vulnerabilidad puntual, sino la combinación entre dispositivos expuestos, privilegios amplios y dependencia de terceros para soporte o monitoreo. Eso vuelve más sensible cualquier brecha en plataformas de autenticación, acceso remoto o gestión de clientes empresariales.

En síntesis, julio no presentó una sola gran crisis de conectividad regional, pero sí varias señales de erosión operativa. Hubo interrupciones locales, incidentes web, filtraciones con terceros, presión de extorsión y campañas que confirman que la cadena de telecomunicaciones sigue expuesta tanto en el plano físico como en el lógico. La exposición del mes fue más dispersa que concentrada, pero no menos seria por eso.

Panorama regional del mes

CRONOLOGÍA Hechos verificados del período 1/7 LaRepúblicareportóque 1/7 La Repúblicaagregó que, 1/7 La Repúblicainformó que 1/7 Movistar informóun corte 1/7 El primer hechoreportado 1/7 Uninformede IBM
Cronología de hechos verificados, julio 2026 — Hitos con fecha confirmada dentro de julio 2026. Los hechos de meses anteriores quedan fuera de la cronología y se usan solo como marco comparativo.

La señal regional de julio combina dos tipos de riesgo que se superponen con frecuencia en telecomunicaciones e ISPs. El primero es el riesgo de indisponibilidad, que aparece cuando un corte de fibra, una manipulación de cámaras subterráneas o un incidente de plataforma obliga a degradar servicios, levantar resguardos o restaurar desde contingencia. El segundo es el riesgo de intrusión con salida de datos, que no siempre interrumpe el servicio, pero sí compromete confianza, integridad comercial y, en algunos casos, trazabilidad legal. En este mes, ambas dimensiones estuvieron presentes en distintos países y con distintos niveles de confirmación.

La lectura cualitativa es de riesgo media-alta. Es media porque no hubo en el material una caída regional masiva atribuible a un solo actor ni una campaña exclusivamente dirigida contra ISPs con efecto sistémico. Es alta porque las piezas verificadas apuntan a superficies que, por definición, son críticas: fibra óptica urbana, cuentas institucionales, plataformas web de operadores estatales, entornos de nube corporativa y sistemas de acceso remoto. Además, el material muestra que la presión no provino solo de ataques directos. El entorno de ransomware y explotación activa de vulnerabilidades siguió fuerte en la región, y eso afecta a telcos e ISPs aunque no aparezcan siempre nombrados como víctima final.

También hay una nota importante sobre la naturaleza del material. Varias coberturas se apoyan en periodistas, vocerías empresariales o fuentes policiales y judiciales, con alta confirmación directa. Otras piezas remiten a telemetría de vendors o a tendencias regionales sobre ransomware, que no equivalen a incidentes con impacto confirmado en telecomunicaciones. Por eso, el cuadro de julio muestra más presión sobre el ecosistema que sobre un subconjunto estrecho de operadores. En términos prácticos, eso obliga a leer la señal con una mirada de cadena de suministro: proveedores de acceso, plataformas de administración, terceros con privilegios, infraestructura de borde y capas de seguridad gestionada.

La dimensión geográfica también fue relevante. Perú concentró un caso claro de interrupción por daño físico a la red. Paraguay aportó la medida preventiva de Copaco sobre su portal institucional. Colombia reunió el incidente de Ecopetrol y la mención a un fraude con identidad de empresa de telecomunicaciones. Chile apareció en la cobertura de un presunto incidente aún no confirmado por autoridades. El resultado no es una geografía homogénea, sino una suma de episodios con distintos grados de verificación que, leídos en conjunto, muestran una región donde la conectividad sigue siendo sensible tanto al sabotaje como al abuso de credenciales y a la extorsión.

Señal por país, lectura cualitativaBarras proporcionales a la densidad de hechos verificables en el material provisto.ColombiaPerúParaguayChileMéxico/BrasilFiltración Ecopetrol, respuesta multiagencia y contexto regionalCorte de fibra y detenciones por manipulación de cableadoDesactivación preventiva del sitio de CopacoIncidente no confirmado y alerta periodísticaContexto de ransomware y telemetría regional
Países con hechos verificables — Mapa cualitativo por país, basado en hechos confirmados del mes.

Indicadores del período

Indicador Valor
Hechos verificados del período (base de todos los indicadores) 67
Ventana temporal de los indicadores 73 hechos con fecha en julio 2026 · 1 sin fecha confirmada (excluidos de los indicadores)
Incidentes sin tipificar (brechas o interrupciones) 17
Casos con ransomware o extorsión como eje primario 15
Desglose de ransomware por tipo de impacto: cifrado de activos confirmado 1
Desglose de ransomware por tipo de impacto: tipificación no determinable con el material 14
Casos de fraude o phishing documentados 2
Movimientos regulatorios documentados 0
CVEs críticos mencionados 6
Sectores con al menos un hecho documentado 5
Amenaza predominante del mes Sin clasificar (20 de 67 hechos)
Hechos con confirmación directa de la fuente 96%
Cifras de telemetría agregada excluidas del volumen 6 (intentos o bloqueos agregados: no son incidentes con impacto confirmado)

La base del período es 67 hechos verificados. La ventana temporal incluye 73 hechos con fecha en julio de 2026 y 1 hecho sin fecha confirmada, excluido de los indicadores. Esa diferencia importa porque evita mezclar material contextual con volumen operativo del mes. También importa para leer el peso relativo de las categorías: el rótulo de amenaza predominante quedó en "sin clasificar", con 20 de 67 hechos, lo que indica un nivel alto de heterogeneidad y de tipificación incompleta en el material, no ausencia de actividad.

Las cifras de telemetría agregada se excluyen del volumen. En este informe no se suman como incidentes ni como evidencia de intrusión consumada. Solo sirven como contexto si se las menciona, y siempre aclarando que son intentos, bloqueos o detecciones automatizadas reportadas por vendors en ventanas de medición específicas. En julio, la cobertura incluyó, por ejemplo, telemetría de ESET entre enero y mayo de 2026 y reportes de FortiGuard sobre intentos de hackeo durante 2025. Esos datos ayudan a dimensionar exposición, pero no sustituyen incidentes confirmados en telecomunicaciones o ISPs.

Incidentes relevantes

Movistar y el corte de fibra en La Molina

El caso más claro de indisponibilidad para conectividad fija ocurrió en Perú. Movistar informó un corte de fibra óptica en el distrito de La Molina que ocasionó la interrupción del servicio de internet fijo en varios sectores de la zona. La República agregó que la afectación se extendió a La Molina, Chaclacayo, Ate, Santa Clara y Chosica, y que el servicio fue restablecido el mismo día a las 12:16 horas. La cobertura también señaló que la compañía detectó a un grupo de personas manipulando otra cámara subterránea en la intersección de las avenidas Aragón y Asturias, y que el hecho se sumó a otros dos actos de vandalismo ocurridos durante el fin de semana.

La importancia del caso no está solo en la interrupción puntual. La escena descrita por las fuentes muestra un patrón clásico de riesgo para operadores de última milla: ingreso físico a cámaras, manipulación de cableado y corte directo de fibra con impacto inmediato sobre la experiencia del cliente. En ese tipo de incidentes la capa lógica queda detrás de la física. Primero cae la continuidad del enlace, después viene la reconstrucción del servicio y, en paralelo, la búsqueda de responsables y la evaluación del alcance. La detención en flagrancia de tres personas en La Molina, mientras manipulaban cableado de fibra óptica desde una cámara subterránea durante la madrugada del 3 de julio, refuerza la hipótesis de que no se trató de un problema técnico accidental sino de una intervención deliberada.

Infobae Perú agregó que las investigaciones preliminares vinculaban a los detenidos con el corte del 1 de julio, cuando el daño a la fibra dejó sin internet a distintos sectores de La Molina. Esa continuidad entre un corte inicial, una nueva manipulación y una detención posterior sugiere que la defensa de infraestructura no puede limitarse al monitoreo de red. También exige control físico de cámaras, ductos y puntos de empalme, sobre todo en zonas urbanas donde la concentración de clientes puede convertir un daño acotado en una interrupción masiva del barrio o del corredor metropolitano.

Para operadores y proveedores de conectividad, el caso deja varias lecciones operativas. La primera es que la redundancia debe existir en el plano de ruta, pero también en el de acceso físico. La segunda es que la coordinación con fuerzas de seguridad y autoridades locales es parte del tiempo de recuperación, no un paso administrativo posterior. La tercera es que los actos de vandalismo contra fibra no deben analizarse como hechos aislados de robo de cobre o cableado, sino como eventos que pueden afectar reputación, SLA y soporte corporativo si tocan enlaces de clientes empresariales. La propia cobertura muestra que la interrupción no fue solo doméstica, sino que comprometió varios distritos y obligó a reparación y restauración rápidas.

Copaco y la desactivación preventiva del sitio web

En Paraguay, Copaco desactivó de forma preventiva su sitio web institucional tras detectar un incidente de seguridad que afectó el acceso a la plataforma. ABC Color informó que, hasta ese momento, las revisiones técnicas confirmaban que el incidente no afectó a los sistemas críticos. Ese matiz es importante: la acción de apagar el sitio web no equivale a una caída total de la operación ni a un compromiso de infraestructura núcleo, pero sí revela que la superficie pública puede obligar a respuestas conservadoras cuando hay duda sobre integridad o disponibilidad.

El dato útil para el sector no es únicamente el evento en sí, sino la secuencia de decisión. Una telco estatal no puede permitirse que un portal expuesto permanezca en línea si existe la sospecha de un incidente de seguridad. La medida preventiva reduce riesgo de propagación o de explotación adicional, pero introduce fricción para usuarios, equipos comerciales y canales de autoservicio. En otras palabras, la respuesta también tiene costo. Por eso este tipo de incidente no debe leerse como un simple mantenimiento web. Es una decisión de contención ante una señal anómala que, aun sin comprometer sistemas críticos, ya impactó acceso a la plataforma.

La cobertura periodística también habló de un "incidente" sin precisar públicamente la causa técnica del evento. Ese punto obliga a una lectura prudente. No hay evidencia en el material de ransomware, exfiltración o compromiso de credenciales. Lo que sí existe es confirmación de una afectación al acceso y de una medida preventiva para contenerla. Para un operador de telecomunicaciones, este tipo de hecho suele activar hipótesis que van desde defacement o alteración del portal hasta abuso de componentes web, fallas de autenticación o explotación de alguna dependencia. Sin más detalle técnico, no corresponde afirmar más de lo que dicen las fuentes.

Ecopetrol y la filtración asociada a terceros privilegiados

El caso de Ecopetrol fue el más voluminoso en términos de información afectada y la respuesta institucional más amplia del mes. Infobae informó que la Fiscalía abrió investigación por el ciberataque contra Ecopetrol y que, hasta ese momento, no existían pruebas de un daño esencial o especialmente grave en la operación de la compañía. La misma cobertura señaló que los responsables se habrían llevado más de una tera de información, incluidos datos de funcionarios y material vinculado con la junta directiva. Además, la Fiscalía General de la Nación abrió una investigación por la divulgación ilegal de información sensible de 15 empresas vinculadas con la petrolera estatal.

Caracol Radio aportó un detalle técnico especialmente relevante para operadores de conectividad y ecosistemas con acceso distribuido. Según fuentes de la Fiscalía, el acceso al entorno de Ecopetrol se habría producido a través de un tercero con privilegios de administrador y luego los atacantes usaron Kali Linux para moverse dentro de TI y extraer datos. Si esa reconstrucción se mantiene, el incidente no empieza en un exploit remoto clásico sino en un punto de confianza mal gestionado. Para telecomunicaciones e ISPs, esa es una señal de alerta clara: el riesgo no reside solo en el perímetro, sino en la administración delegada, los accesos de proveedores y las credenciales con privilegios amplios.

Ecopetrol confirmó que actores externos publicaron información copiada ilegalmente de 15 empresas del Grupo Ecopetrol y que trabajaba con la Fiscalía y MinTIC para retirar el contenido del acceso público y limitar su difusión. La empresa también informó que el impacto del incidente se limitó a la descarga de archivos y que no se identificó compromiso de la integridad de la información. Yahoo Finance, citando un comunicado de PR Newswire, sumó que no se comprometieron identidades de usuarios asociados a 3.300 cuentas afectadas ni se capturaron credenciales de acceso, y que no se detectó afectación en las soluciones tecnológicas transaccionales de su ecosistema digital, ni en las de filiales, socios comerciales, proveedores y clientes.

La propia cadena de respuesta mostró coordinación formal con ColCERT, Fiscalía, Comando Conjunto Cibernético, Policía Nacional y DIJIN. ColCERT informó que recibió el reporte del incidente, activó la coordinación con las entidades competentes y mantuvo canales directos con Fiscalía, Policía y CTI para la investigación. En términos de gobernanza, eso convierte el caso en un ejemplo de respuesta multiagencia frente a exposición de datos y filtración pública. En términos de riesgo sectorial, deja una lección directa para telcos e ISPs con portales de autoservicio, NOC distribuidos o integración con terceros: el privilegio de administrador en manos de un tercero no es un detalle contractual, es una superficie de ataque.

La cuenta comprometida vinculada a AFA Medios

En julio también hubo un hecho que, aunque no corresponde a telecomunicaciones estrictas, sí es útil para entender la lógica de cuentas comprometidas y envío no autorizado de correos. WeLiveSecurity informó que una cuenta vinculada a AFA Medios fue comprometida y se enviaron correos electrónicos a periodistas sin autorización de la entidad. La Asociación del Fútbol Argentino reportó un acceso no autorizado a una de sus cuentas institucionales y aclaró que trabajaba para esclarecer lo ocurrido.

El valor analítico de este caso está en la mecánica. Una cuenta institucional comprometida puede utilizarse como canal de legitimación para comunicaciones maliciosas, filtración de mensajes o ingeniería social. Para proveedores de conectividad y telcos que administran buzones corporativos, servicios de correo o identidad federada, el problema no termina en el cambio de contraseña. La pregunta es cómo se detectó el acceso, qué controles de MFA estaban activos, si hubo reglas de reenvío, si existían sesiones persistentes y si se revisaron indicadores de abuso lateral. El hecho, tal como fue reportado, muestra que la cuenta se convirtió en vehículo para correos no autorizados, no necesariamente en un incidente de infraestructura, pero sí en una intrusión con efecto reputacional y operacional.

Chile y el incidente aún no confirmado en MTT

La cobertura de ADN Radio sobre Chile merece una lectura aparte por su grado de certeza. El medio reportó como alegado un incidente de ciberseguridad contra la infraestructura del Ministerio de Transportes y Telecomunicaciones, pero la propia nota lo presentó como no confirmado por autoridades. También indicó que el hecho habría incluido una supuesta base de datos con información de más de 100.000 usuarios y funcionarios, atribuida por el sitio consultado a un grupo no verificado. Este material no debe leerse como una intrusión confirmada ni como un volumen verificable de impacto, sino como una alerta periodística con nivel de certidumbre limitado.

Para el informe del mes, el valor de la pieza está en el contexto: la infraestructura de transporte y telecomunicaciones suele ser un objetivo atractivo por su rol en información sensible y en la interconexión entre organismos. Pero mientras no haya confirmación oficial, no corresponde tratarla como incidente consumado. Su inclusión aquí responde a la lógica del material provisto, que la presenta como evento no confirmado y, por lo tanto, útil solo como señal de vigilancia cualitativa.

Amenazas y campañas activas

Ransomware y extorsión, con y sin cifrado

El mes confirmó 15 casos con ransomware o extorsión como eje primario, pero el material solo permitió determinar un caso con cifrado de activos confirmado y 14 en los que la tipificación exacta no pudo establecerse. Esa distinción importa mucho. No es lo mismo una intrusión con exfiltración y presión de pago que un cifrado efectivo de activos, y no es lo mismo una mención en un sitio de filtración que una caída operativa real. En julio, el material no permite agrupar todo en un único bloque homogéneo. La fuente no precisa siempre si hubo cifrado.

TrendTIC informó sobre ataques en Colombia y México donde los atacantes imprimieron notas de rescate desde impresoras corporativas tras cifrar sistemas con BitLocker. Ese detalle sí constituye cifrado confirmado y, además, muestra una técnica de presión psicológica que intenta maximizar visibilidad dentro de la organización. En vez de limitarse a la pantalla del equipo, la nota impresa aparece en espacios compartidos y traslada el mensaje de extorsión al plano físico. Para operadores, integradores y proveedores de servicios administrados, esto sugiere que el objetivo no es solo bloquear procesos, sino acelerar la negociación mediante exposición interna.

El resto de la señal de ransomware en el mes fue más difusa. Kaseya reportó que el grupo Inc había estado explotando zero-days de SonicWall SMA1000 para obtener ejecución remota de código con privilegios de root, un dato que refuerza el valor de plataformas de acceso remoto como trampolín para despliegue de ransomware. CronUp, por su parte, señaló una semana con 147 nuevas víctimas en sitios de filtración y describió un patrón operativo basado en explotación de vulnerabilidades y credenciales comprometidas. Aunque no se trata de incidentes de telecomunicaciones en sentido estricto, sí ayuda a entender el entorno de presión que afrontan telcos e ISPs, que suelen operar servicios expuestos y con fuerte dependencia de acceso remoto.

La cobertura regional también confirmó que los atacantes siguen mezclando objetivos financieros con infraestructura y servicios. ESET reportó 4.699 ataques de ransomware en el primer semestre de 2026, con Brasil, México, Argentina y Colombia entre los países más expuestos según la nota citada. Nteve señaló que servicios empresariales, manufactura y tecnología se encontraban entre los sectores más afectados, mientras que EM y Lucas Alcaraz subrayaron el crecimiento del ransomware en Brasil y el peso del país dentro del volumen regional. Ninguno de esos datos equivale a un incidente de telecomunicaciones, pero sí a un contexto de amenaza que sostiene el riesgo para proveedores de conectividad y sus clientes corporativos.

Fraude y suplantación en telecomunicaciones

El material del mes incluyó dos hechos con componente de fraude o phishing documentado. El más claro, aunque sin fecha confirmada, fue el reporte de Noticias RCN sobre una organización criminal que usurpó la identidad de una empresa de telecomunicaciones para estafar 6.500 millones de pesos y ofrecer ilegalmente 1.500 servicios de internet y televisión que afectaron a 930 personas. Aunque el hecho no entra en los indicadores del período por falta de fecha confirmada, es relevante porque ilustra un vector muy sensible para el sector: el uso de una marca, una identidad comercial o un canal de venta aparente para monetizar confianza ajena.

En términos operativos, este tipo de suplantación suele apoyarse en perfiles falsos, canales de atención improvisados, cobros indebidos y promesas de servicios que no existen. El daño va más allá del fraude económico. También compromete la percepción de legitimidad de la empresa afectada, puede disparar reclamos de usuarios y obliga a equipos de atención, legal y seguridad a coordinar mensajes coherentes. Para telcos e ISPs, el riesgo aumenta cuando el consumidor no puede distinguir con claridad entre el canal oficial y el canal apócrifo, o cuando la propia marca convive con múltiples intermediarios de venta y soporte.

El segundo hecho documentado se relaciona con el compromiso de una cuenta vinculada a AFA Medios y el envío no autorizado de correos a periodistas. Aunque no es fraude comercial en el sentido estricto, sí comparte lógica con phishing y abuso de confianza. Una cuenta legítima comprometida tiene alto valor de reutilización porque reduce las alertas de destinatarios y facilita la circulación de mensajes que parecen auténticos. Para el sector telecom, donde el correo y la mensajería de soporte forman parte de la relación diaria con usuarios, este tipo de abuso tiene implicancias directas en la validación de tickets, campañas y comunicaciones de seguridad.

APT e intrusión oportunista

No hubo en el material una campaña APT clásica y claramente atribuible con foco directo en telecomunicaciones e ISPs, pero sí varios indicios de intrusión oportunista con alta madurez operativa. El acceso a Ecopetrol a través de un tercero con privilegios de administrador, el uso de Kali Linux para moverse dentro de TI, el abuso de credenciales, y la explotación activa de vulnerabilidades en plataformas expuestas dibujan un escenario donde los atacantes combinan reconocimiento, acceso inicial y movimiento lateral con herramientas disponibles y rutas de ataque bastante convencionales.

Kaspersky, según Infosertecla, reportó una campaña llamada StrikeShark que usa un malware nuevo, SharkLoader, e incluyó organizaciones de Colombia entre sus objetivos. Aun cuando el material no la vincula directamente con un operador de telecomunicaciones, la señal merece atención porque apunta a una campaña activa en la región y porque la infraestructura de acceso, correo, autenticación o distribución de software de una telco puede ser un blanco natural para este tipo de malware. El valor del dato está en la lógica de distribución, no en una víctima específica del vertical.

Vulnerabilidades críticas

El material del mes menciona seis CVEs críticos, pero no todas las piezas permiten asociarlos a telecomunicaciones e ISPs de la región con el mismo nivel de detalle. La lista siguiente consolida solo lo que fue mencionado explícitamente por las fuentes disponibles.

CVE Software Explotación Fuente
CVE-2026-15409 SonicWall SMA1000 Zero-day explotado activamente para obtener ejecución remota de código con privilegios de root F5 Labs
CVE-2026-15410 SonicWall SMA1000 Zero-day explotado activamente para obtener ejecución remota de código con privilegios de root F5 Labs
CVE-2026-25089 FortiSandbox Flaw en múltiples versiones, incluida FortiSandbox Cloud y PaaS, con exposición relevante para proveedores de seguridad gestionada y grandes operadores F5 Labs
CVE-2026-39808 FortiSandbox Flaw en múltiples versiones, incluida FortiSandbox Cloud y PaaS, con exposición relevante para proveedores de seguridad gestionada y grandes operadores F5 Labs
CVE-2026-58644 SharePoint La fuente indicó que requiere al menos privilegios de Site Owner, lo que acota la ruta práctica de ataque F5 Labs
CVE-2026-48282 Adobe ColdFusion Path traversal, CVSS 10, vinculado por Senserva a CISA KEV y relevante para aplicaciones expuestas a internet Senserva

No se registraron más CVEs críticos en el material analizado para este informe, pero eso no implica ausencia de vulnerabilidades críticas explotadas en la región. También hay que leer este bloque con cuidado: la mención a una vulnerabilidad no equivale a un incidente en telecomunicaciones. Sí marca plataformas que pueden quedar en el radio de exposición de telcos, ISPs, MSSP y operadores con infraestructura de gestión remota, sobre todo cuando sirven para acceso, administración o publicación de servicios.

En paralelo, CISA publicó su boletín semanal del 20 de julio de 2026 con vulnerabilidades explotadas activamente durante esa semana, y Security Arsenal indicó que entre el 13 y el 16 de julio se agregaron 10 vulnerabilidades a KEV. Hacker Storm dijo que CISA añadió ocho nuevas vulnerabilidades a KEV, incluyendo Fortinet FortiOS y Arista VeloCloud Orchestrator. Telefónica Tech también publicó un boletín semanal para el 25 al 31 de julio que menciona la incorporación de una vulnerabilidad a KEV el 22 de julio. Esas referencias no prueban por sí mismas impacto en telecomunicaciones latinoamericanas, pero sí sitúan el mes dentro de una ventana de explotación activa sobre herramientas que telcos e ISPs suelen administrar o integrar.

Regulación y cumplimiento

No se registraron movimientos regulatorios documentados en el material del período. Eso no significa ausencia de actividad regulatoria en la región, sino que, para julio de 2026 y bajo el material provisto, no hubo piezas verificables sobre nuevas normas, resoluciones o anuncios regulatorios específicos del vertical telecomunicaciones e ISP.

Aun sin anuncios normativos, el mes tuvo implicancias de cumplimiento claras. El caso Ecopetrol muestra interacción con Fiscalía, MinTIC, ColCERT, CCOCI, Policía y DIJIN para manejo de información divulgada ilegalmente y retiro de contenido de acceso público. En Copaco, la decisión de desactivar preventivamente el sitio web encaja con una lógica de contención y deber de diligencia frente a la exposición pública. En el caso chileno del MTT, la falta de confirmación oficial subraya un punto de cumplimiento comunicacional: no todo reporte periodístico debe convertirse en hecho atribuido por la organización, especialmente si la autoridad no lo confirma.

Para telcos e ISPs, el cumplimiento en este contexto se juega menos en una gran reforma y más en la disciplina de respuesta. Notificación interna oportuna, preservación de evidencia, control de accesos de terceros, coordinación con CSIRT o CERT, y trazabilidad de decisiones de contención son los elementos que más peso tuvieron en el material del mes. No aparece una regulación nueva, pero sí una exigencia concreta de gobernanza operativa.

Países y subsegmentos más afectados

Perú

Perú fue el país con el caso de impacto más directo sobre conectividad de usuarios finales. El corte de fibra en La Molina afectó internet fijo en varios distritos de Lima Este y obligó a Movistar a informar un restablecimiento el mismo día. El episodio mostró un vector físico claro, con manipulación de cableado y cámaras subterráneas de telecomunicaciones. Para un operador, eso es una alerta sobre puntos de acceso urbano y sobre la relación entre vandalismo, robo y interrupción de servicios. No hubo aquí exfiltración de datos ni ransomware, pero sí una afectación de disponibilidad con impacto visible para usuarios.

Paraguay

Paraguay apareció por el caso de Copaco, la compañía estatal de telecomunicaciones. El hecho consistió en la desactivación preventiva de su sitio web institucional tras detectar un incidente de seguridad. La cobertura no detalló la causa técnica, y no hay evidencia de afectación a sistemas críticos. Aun así, la medida es significativa porque refleja una postura de contención ante una anomalía en la superficie pública. En una telco estatal, el sitio web no es un componente accesorio. Es parte del canal de relación con usuarios, del acceso a información y, en muchos casos, de la distribución de trámites o pagos.

Colombia

Colombia concentró varias señales. La más importante fue la filtración asociada a Ecopetrol, que involucró información de 15 empresas del grupo y puso en marcha una respuesta coordinada con múltiples entidades. Aunque Ecopetrol no es una telco, el tipo de intrusión, con tercero privilegiado y movimiento lateral, es altamente relevante para operadores de conectividad y proveedores de servicios gestionados. Además, la cobertura regional sobre ransomware y la referencia de Kaspersky a la campaña StrikeShark incluyeron organizaciones colombianas entre sus objetivos. El país también aparece en el material con el hecho de fraude de telecomunicaciones reportado por Noticias RCN, aunque sin fecha confirmada.

Chile

Chile quedó asociado a dos capas de señal. Por un lado, la cobertura de ADN Radio sobre un supuesto incidente contra infraestructura del MTT, no confirmado por autoridades. Por otro, la telemetría citada por Nteve ubicó a Qilin como la familia con más detecciones en Chile, con un pico en enero dentro de la ventana agregada de ESET. Esa última cifra es telemetría y no debe tratarse como incidente, pero sí ayuda a explicar por qué Chile aparece como mercado sensible a familias de ransomware activas. Para el vertical, la lectura correcta es que el país combina exposición de infraestructura pública con un entorno de detección elevado en el plano regional.

Brasil, México y Argentina como contexto regional

Brasil, México y Argentina no aportaron incidentes de telecomunicaciones específicos en el material del mes, pero sí dominan la capa de contexto regional en ransomware. ESET, Nteve, Agencia NVM, EM y Lucas Alcaraz colocaron a Brasil como el país más afectado, seguido por México, con Argentina y Colombia también entre los más expuestos. Esa distribución no se traduce automáticamente en incidentes de telecomunicaciones, pero sí en presión estructural sobre operadores que sostienen servicios corporativos, acceso remoto, cloud intermedia y soporte de clientes empresariales. Para un ISP, el costo de ese entorno no siempre se ve en la estadística propia del mes, sino en la carga de monitoreo, endurecimiento y respuesta preventiva.

Subsegmentos del vertical

El subsegmento más claramente afectado fue la conectividad fija de última milla, visible en el corte de fibra de Movistar. En segundo lugar aparece la operación de portales y canales institucionales, reflejada en Copaco. En tercer lugar, aunque fuera del corazón del vertical, aparece la administración de entornos con acceso de terceros, que Ecopetrol expone con mucha claridad y que resulta especialmente útil para telcos con OSS, BSS, NOC, cloud híbrida o servicios gestionados. También se observan riesgos de identidad comercial y venta fraudulenta, más cercanos a la relación con el usuario y al canal de distribución que al core de red, pero igualmente relevantes para ISPs masivos.

Tendencias y señales a monitorear

No hay baseline comparativo porque este es el primer período archivado con este formato de indicadores para América Latina. Por eso no corresponde afirmar aumento o disminución frente al mes anterior dentro de esta serie. Lo que sí puede hacerse es identificar señales que, por su frecuencia y tipo, deberían seguir bajo vigilancia durante agosto y el resto del tercer trimestre.

La primera señal es la persistencia del riesgo físico sobre fibra y ductos urbanos. El caso de La Molina muestra que la disponibilidad de servicios puede degradarse por acciones deliberadas muy concretas, ejecutadas en infraestructura subterránea y con impacto inmediato. Para operadores de conectividad, esto obliga a reforzar inspección de puntos críticos, sensores, cámaras, sellado de cámaras y coordinación territorial. La discusión no es sólo técnica. También es de seguridad física y de respuesta local.

La segunda señal es la relevancia de accesos privilegiados de terceros. Ecopetrol expuso con crudeza que un tercero administrador puede transformarse en el punto de entrada a un ecosistema amplio. Esa dinámica no es exclusiva de energía o industria. En telecomunicaciones, donde convivien proveedores, integradores, outsourcers, equipos de campo y plataformas de terceros, la superficie de confianza es grande. El mes sugiere revisar con más dureza el ciclo de altas, revocaciones, sesiones, MFA y registros de administración compartida.

La tercera señal es la madurez de la extorsión operativa. TrendTIC mostró impresiones de notas de rescate tras cifrado con BitLocker, y varias piezas del mes apuntaron a ransomware con explotación activa de vulnerabilidades. Eso refuerza un patrón mixto, donde el atacante no se limita a cifrar sino que busca dejar marca, acelerar presión y explotar cualquier exposición de borde. Telcos e ISPs deben leer esto junto con la actividad de KEV y con el uso de plataformas de acceso remoto, porque son piezas que suelen convivir en el mismo entorno técnico.

La cuarta señal es el deterioro de la frontera entre incidente y abuso de marca. El hecho de la supuesta empresa de telecomunicaciones en Colombia, aunque sin fecha confirmada, recuerda que el fraude por suplantación puede afectar la relación con clientes y la confianza en canales de venta. En paralelo, la cuenta comprometida vinculada a AFA Medios muestra cómo una identidad legítima puede ser reutilizada para comunicación no autorizada. En ambos casos, el canal de confianza es tan importante como la infraestructura.

La quinta señal es que la región sigue recibiendo presión constante de explotación de vulnerabilidades críticas. F5 Labs, CISA, Security Arsenal y Telefónica Tech colocan a julio como un mes con actividad marcada sobre SonicWall, Fortinet, SharePoint, ColdFusion y otros componentes sensibles. No hace falta que una telco sea la víctima nombrada para que eso le importe. Si un proveedor de conectividad administra alguno de esos componentes, su exposición es inmediata. Si no lo administra, igualmente depende de ellos en su cadena de servicios.

Recomendaciones para equipos de seguridad

  1. Revisar de inmediato el mapa de accesos de terceros con privilegios elevados. El caso Ecopetrol sugiere que un tercero administrador puede ser el origen del acceso inicial. En telcos e ISPs conviene revalidar cuentas activas, sesiones persistentes, MFA efectivo, caducidad de accesos y segregación entre soporte, operación y administración.

  2. Priorizar la protección física de cámaras, ductos y puntos de empalme. El incidente de La Molina muestra que el corte físico de fibra sigue siendo una vía simple y efectiva para degradar servicio. Esto exige controles de cerramiento, videovigilancia, patrullaje, sensores de apertura y procedimientos de respuesta rápida con cuadrillas y autoridades.

  3. Reforzar la vigilancia sobre portales institucionales y superficies públicas. Copaco desactivó su sitio web de forma preventiva. Eso debería recordar a los equipos que un portal expuesto puede requerir contención inmediata. Conviene tener playbooks específicos para web corporativa, autoservicio y autenticación pública.

  4. Auditar exposición de plataformas de acceso remoto y administración. SonicWall SMA1000, FortiSandbox, SharePoint y ColdFusion aparecieron en las fuentes como puntos de explotación activa o vulnerabilidades críticas. Si alguna de esas tecnologías existe en el entorno del operador o de su cadena de proveedores, la revisión debe ser prioritaria y documentada.

  5. Tratar ransomware como una cadena, no como un evento único. El mes mostró cifrado, extorsión, notas impresas, filtración de datos y abuso de credenciales. La defensa debe incluir copias restaurables, segregación de respaldo, pruebas de recuperación y monitoreo de exfiltración, no sólo bloqueo de malware.

  6. Endurecer el canal de comunicación con usuarios y periodistas. La cuenta comprometida vinculada a AFA Medios demuestra que una identidad legítima puede ser usada para mensajes no autorizados. Para un operador, eso obliga a revisar correo, listas de distribución, plantillas, MFA, reglas de reenvío y validación de remitentes para comunicaciones sensibles.

  7. Establecer una ruta clara de coordinación con CSIRT, reguladores y fuerzas de seguridad. El caso Ecopetrol funcionó con ColCERT, Fiscalía, Policía y otras entidades. Para telcos e ISPs, la coordinación previa reduce tiempo de reacción y evita improvisación cuando el incidente toca infraestructura crítica o datos de clientes.

Limitaciones del material

Este informe se construyó exclusivamente con el material provisto para julio de 2026. No hubo acceso a internet ni a fuentes externas adicionales. Por eso, cualquier lectura de tendencia, impacto o atribución queda limitada a lo que las fuentes disponibles permitieron verificar. Las piezas excluidas por falta de fecha confirmada no entran en los indicadores, aunque puedan servir como contexto cualitativo. Ese es el caso del reporte de Noticias RCN sobre suplantación de una empresa de telecomunicaciones, que no fue contado como volumen del período.

La ventana temporal declarada para los indicadores incluye 73 hechos con fecha en julio de 2026 y 1 sin fecha confirmada, pero los indicadores del período se calculan sobre 67 hechos verificados. Esa base debe respetarse tal como fue provista. Asimismo, una cifra en cero no implica ausencia del fenómeno en la región. En particular, el indicador de movimientos regulatorios en 0 significa que no apareció en el material analizado, no que no haya habido actividad regulatoria en América Latina.

Lo mismo aplica para CVEs críticos. Aquí se registraron 6 CVEs mencionados, por lo que la tabla correspondiente los desarrolla. Si en otro mes el indicador fuera 0, la lectura correcta sería que no se registraron CVEs críticos en el material analizado, no que la región estuviera libre de vulnerabilidades explotadas. Esa precisión es clave para no confundir límites del insumo con ausencia real de riesgo.

También quedaron excluidas del volumen las cifras de telemetría agregada. Son intentos, bloqueos, detecciones o promedios semanales de vendors, no incidentes con impacto confirmado. Pueden usarse como contexto si se las cita con la debida aclaración, pero no deben sumarse a los hechos del período ni confundirse con intrusiones verificadas. En este informe se respetó esa separación.

Finalmente, el material no incluyó IoCs detallados como hashes, dominios o IPs, ni un conjunto consistente de TTPs con taxonomía MITRE para el vertical. Por eso no se incorporó anexo técnico de indicadores de compromiso. La ausencia de esa sección no implica ausencia de actividad maliciosa, sólo falta de insumo verificable dentro del corpus disponible.

Fuentes