CiberLATAMbywhalemate
Informe de inteligencia

Telecomunicaciones y proveedores de conectividad (ISP) — Septiembre 2026

Mes de baja concentración y alta fragmentación: 41 hechos verificados, con smishing, robo de cables, una caída en Paraguay y cuatro CVEs críticos.

1 de oct de 202626 min
Telecomunicaciones y proveedores de conectividad (ISP) — Septiembre 2026whalemateLa plataforma para gestionar el riesgo humano en ciberseguridad.

Hallazgos clave

Módulos mensuales de referencia

Estos módulos se completan automáticamente con los hechos verificados con fecha dentro del período. Cada uno declara su base y su criterio de conteo, de modo que las cifras reconcilien entre módulos. Son la lectura recurrente mes a mes; el análisis posterior desarrolla los casos sin repetir esta síntesis.

Ventana de los indicadores: 41 hechos con fecha en septiembre 2026 · 2 sin fecha confirmada (excluidos de los indicadores). Los hechos de meses anteriores se usan solo como marco comparativo en el análisis, nunca como volumen de este período.

CIBERLATAM / WHALEMATE Panel mensual de señal verificada septiembre 2026 · América Latina Amenaza predominante: Sin clasificar (18 de 41 hechos). Cobertura: 41 hechos con fecha en septiembre 2026 · 2 sin fec… HECHOS VERIFICADOS 41 base del período: todo conteo de abajo se mide sobre este total RANSOMWARE / EXTORSIÓN 3 1 solo mención en leak site · 2 tipificación no determinable con el material INCIDENTES SIN TIPIFICAR 8 brechas o interrupciones sin tipo de amenaza declarado FRAUDE / PHISHING 0 campañas de fraude documentadas REGULACIÓN 1 normas, resoluciones o sanciones CVES ÚNICOS 4 CVE-2026-19490 / CVE-2026-76460
Panel mensual de señal verificada — Base: 41 hechos verificados con fecha en el período para América Latina.
MODULO FIJO MENSUAL Distribución por eje de amenaza septiembre 2026 · América Latina Cada hecho cuenta en un solo eje, por lo que la suma es exactamente 41. "Incidentes sin tipificar" es el residuo. Sin clasificar 18 Vulnerabilidades 11 Incidentes 8 Ransomware 3 Regulacion 1
Distribución por eje de amenaza — Cada hecho se asigna a un único eje según su tipificación; la suma reconcilia con los 41 hechos del período.
MODULO FIJO MENSUAL Distribución sectorial de señal septiembre 2026 · América Latina Base: 41 hechos del período · suma 67 porque 19 hechos clasifican en más de un sector. Telecom 23 Sector público / OIV 14 Tecnologia 14 Otros / sin sector identi… 8 Energia 5 Finanzas 1 Salud 1 Retail / consumo 1
Distribución sectorial de señal — Clasificación heurística por sector de la víctima. Un hecho puede tocar más de un sector, por lo que la suma puede superar la base.
MODULO FIJO MENSUAL Distribución geográfica de señal septiembre 2026 · América Latina Cada hecho se atribuye a un solo país o a cobertura regional, por lo que la suma es exactamente 41 sobre 41 hechos de… Regional 26 Argentina 6 Paraguay 5 USA 3 México 1
Distribución geográfica de señal — Hechos verificados del período agrupados por país o cobertura regional; cada hecho cuenta una sola vez.

Resumen ejecutivo del mes

Septiembre dejó un cuadro acotado pero diverso para telecomunicaciones e ISP en América Latina. El período reunió 41 hechos verificados, con predominio de señales sin clasificar, tres casos de ransomware o extorsión como eje primario, ocho incidentes sin tipificar y una única acción regulatoria, en un contexto marcado por campañas de smishing en Argentina, un robo de cables con impacto judicial en Paraguay y una interrupción prolongada de conectividad en ese país. El riesgo operativo del mes fue medio, por la combinación de eventos de continuidad, presión criminal y exposición técnica en proveedores críticos.

La señal más visible fue la de fraude por SMS en Argentina. Distintos medios reportaron que Personal y Claro desmintieron programas de canje de puntos por mensajes de texto, mientras que otras coberturas hablaron de mensajes enviados mediante antenas portátiles o estaciones base falsas, con enlaces para capturar datos sensibles. La fuente más técnica, en este caso, no cerró la hipótesis de origen, pero sí permitió ubicar el vector en una mezcla de ingeniería social y suplantación de infraestructura de mensajería. Eso afectó a operadores móviles y a sus áreas de atención al cliente, que quedaron obligadas a salir a aclarar públicamente qué canales usan y cuáles no.

Paraguay concentró la otra gran línea de estrés. Hubo imputaciones y detenciones de funcionarios de Copaco por robo de cables, con versiones periodísticas que describieron sustracción de cable subterráneo y una investigación penal por perturbación de instalaciones de telecomunicaciones y hurto agravado. En paralelo, Telecom Observer reportó una interrupción prolongada de Internet que comenzó el 15 de septiembre y afectó sobre todo la visibilidad del plano de control BGP de los prefijos del país. El material no atribuye públicamente la causa de la caída, pero la coexistencia de robo de infraestructura física y degradación de control de red obliga a no separar ambos planos de forma simplista.

En el frente de extorsión, el caso de K3G Solutions Brasil sumó una reivindicación del grupo Panzer, que anunció el ataque y amenazó con publicar datos. La fuente no detalló si hubo cifrado de activos o solo exfiltración, así que corresponde tratarlo como una reclamación de extorsión no totalmente tipificada. En Venezuela, en tanto, el grupo N0n incluyó a Inter en su sitio de filtraciones, pero sin verificación independiente del intrusión ni de la supuesta extracción de archivos. Esa diferencia importa: en un informe de sector, no todo lo que aparece en un leak site equivale a un incidente confirmado con impacto operativo medido.

El mes también estuvo atravesado por vulnerabilidades de alto perfil. La más sensible para operadores y proveedores fue CVE-2026-76460 en Cisco Identity Services Engine y Cisco ISE-PIC, una falla de bypass de autenticación que Cisco describió como explotada antes de la divulgación y con parche de emergencia. CISA la incorporó al catálogo KEV y varias coberturas remarcaron su severidad máxima. Aunque no se trata de un incidente regional en sí mismo, sí es una señal directa para ISPs, integradores y operadores que usan ISE como control de acceso o autenticación interna, porque la exposición en ese tipo de plataforma puede abrir camino a movimientos laterales y a compromisos de administración.

Panorama regional del mes

La región mostró una lectura de riesgo media, con sesgo operativo más que puramente digital. No hubo una ola uniforme de ransomware ni una secuencia de fraudes masivos sostenidos en varios países, pero sí un conjunto de hechos que afectan continuidad de servicio, confianza en canales móviles y protección de infraestructura crítica. El mes combinó intrusión dudosa, extorsión, robo físico de activos de red, fallas explotadas y decisiones regulatorias orientadas a resiliencia.

Argentina fue el escenario con mayor densidad de comunicaciones defensivas hacia usuarios finales. Las aclaraciones de Personal y Claro sobre supuestos canjes por SMS, sumadas a la cobertura de TeleSemana y Clarín sobre antenas falsas y SMS Blasters, dejaron una señal clara sobre el uso de canales móviles como superficie de fraude. No hay en el material un caso de phishing financiero tradicional con marca de banco o billetera, pero sí un patrón de suplantación de operadores, que es especialmente sensible en telecom porque erosiona la credibilidad del canal de mensajería propio y obliga a reforzar campañas de concientización, bloqueo de remitentes y trazabilidad de notificaciones.

Paraguay aportó el bloque más delicado para continuidad. Los hechos sobre Copaco, el robo de cables y la interrupción de conectividad apuntan a una vulnerabilidad estructural en infraestructura física y en el plano de control. El dato relevante no es solo el robo, sino la combinación con una caída prolongada de visibilidad BGP. Cuando una red nacional sufre al mismo tiempo agresión material y degradación de su control de rutas, el problema trasciende al operador afectado y alcanza a la interconexión, a los enlaces de tránsito y a la calidad del servicio para terceros. Eso justifica una lectura de riesgo media a alta para ese subsegmento, aunque el informe regional se mantenga en riesgo medio por el balance total de hechos.

Chile apareció menos por incidentes consumados y más por preparación defensiva. Subtel pidió reforzar redes durante Fiestas Patrias, con énfasis en nodos troncales de datos, autonomía energética de infraestructura crítica, verificación del sistema de alerta y activación del Roaming Automático Nacional de Emergencia ante contingencias. La discusión sobre resiliencia ante cortes prolongados de energía, sumada al análisis de operadores de importancia vital, confirma que telecomunicaciones sigue siendo una dependencia transversal para energía, transporte y servicios públicos. Ese enfoque preventivo no eleva por sí solo la severidad del mes, pero sí muestra que varios países están tratando telecom como columna vertebral de continuidad estatal.

[MCHART:timeline]

Indicadores del período

Indicador Valor Nota
Hechos verificados del período 41 Base de todos los indicadores, solo hechos con fecha en septiembre 2026
Ventana temporal de los indicadores 41 hechos con fecha en septiembre 2026, 2 sin fecha confirmada excluidos Los 2 sin fecha confirmada no integran el cálculo
Incidentes sin tipificar (brechas o interrupciones) 8 Señal del período, no suma telemetría
Casos con ransomware o extorsión como eje primario 3 Desglose: solo mención en leak site 1, tipificación no determinable 2
Casos de fraude o phishing documentados 0 No apareció en el material analizado este mes
Movimientos regulatorios documentados 1 Un hecho regulatorio verificado
CVEs críticos mencionados 4 Cuatro vulnerabilidades críticas mencionadas en el material
Sectores con al menos un hecho documentado 7 Un mismo hecho puede tocar más de un sector
Amenaza predominante del mes Sin clasificar (18 de 41 hechos) Categoría dominante por volumen de hechos
Hechos con confirmación directa de la fuente 78% Proporción del total verificado del período

Incidentes relevantes

Smishing y suplantación de operadoras en Argentina

La secuencia más visible del mes fue la campaña de SMS fraudulentos que tomó por blanco a usuarios móviles en Argentina. La cobertura de La Voz, Contexto24, La Gaceta, Mendoza Post y Clarín converge en un mismo punto: los mensajes se presentaban como beneficios o canjes de puntos asociados a empresas telefónicas, con enlaces que buscaban capturar datos personales o de tarjetas. Personal y Claro negaron tener programas de canje por SMS, y Personal dijo además que no tenía vínculo con las notificaciones y que había presentado denuncias penales.

TeleSemana añadió un elemento técnico relevante, aunque sin cerrar de manera concluyente el mecanismo. Según esa cobertura, los mensajes habrían sido enviados mediante antenas portátiles no pertenecientes a operadoras licenciadas y se habría usado un remitente manipulado. Clarín mencionó como hipótesis técnica estaciones base falsas o SMS Blasters, con posible degradación a 2G, pero lo hizo como posibilidad y no como causa confirmada. Para una red móvil, esto importa porque desplaza el problema desde el simple correo o web fraudulenta hacia el uso abusivo de capas de señalización y proximidad radioeléctrica.

El impacto no se limitó a usuarios finales. Los operadores quedaron obligados a aclarar políticas de comunicación, a desmentir programas inexistentes y a sostener su marca frente a mensajes que usurpan legitimidad operacional. Ese costo reputacional es material en telecom porque el canal SMS sigue siendo un soporte de autenticación, notificación y marketing. Cuando un atacante lo contamina con ofertas falsas, la empresa no solo pierde confianza, también aumenta el volumen de consultas, de reclamos y de validación manual en atención al cliente.

Robo de cables y crisis operativa en Copaco

Paraguay mostró un caso de criminalidad física con consecuencias potencialmente sistémicas. La Policía Nacional aprehendió a tres funcionarios de Copaco por robo de cables en Mariano Roque Alonso. Medios locales agregaron que habrían retirado unos 300 metros de cable subterráneo sin orden de trabajo, y la Fiscalía imputó a los involucrados por perturbación de instalaciones de telecomunicaciones y hurto agravado. La secuencia es relevante porque no presenta solo sustracción de cobre o materiales, sino intervención sobre una infraestructura de servicio.

Desde la óptica de continuidad, el episodio se vuelve aún más sensible por la interrupción prolongada de conectividad registrada en Paraguay a partir del 15 de septiembre. Telecom Observer indicó que afectó principalmente la visibilidad del plano de control BGP de los prefijos del país y que la causa no fue atribuida públicamente. El material no demuestra una relación causal directa entre el robo de cables y la caída, por lo que no corresponde afirmarla. Sí permite ver que la infraestructura paraguaya atravesó, en la misma ventana temporal, una combinación de presión física y degradación operacional.

La enseñanza para el sector es directa. Los robos de cable no deben leerse como delitos patrimoniales menores. En operadores con redes extendidas, cualquier extracción no autorizada en troncales, cámaras, ductos o tendidos subterráneos puede afectar redundancia, alarmas, monitoreo y restauración. Si además el plano BGP pierde visibilidad, el problema deja de ser local y pasa a ser de coordinacion entre NOC, áreas de campo y puntos de intercambio de tráfico.

Interrupción de conectividad en Paraguay

La caída de conectividad en Paraguay merece atención propia porque el material la describe como una interrupción prolongada que comenzó el 15 de septiembre y afectó de manera principal la visibilidad del plano de control BGP. No se atribuyó públicamente la causa, lo que obliga a tratarla como un incidente de continuidad sin tipificación cerrada. Aun así, el hecho encaja en el perfil de eventos que más daño operativo generan en telecom: no siempre hay un exploit visible, pero sí una merma en la capacidad de enrutar, observar y corregir tráfico.

En un sector donde la gestión de prefijos y la salud de sesiones BGP sostienen la interconexión, una degradación prolongada tiene un efecto multiplicador. Puede haber rutas inestables, asimetrías, pérdida de visibilidad para proveedores aguas arriba y dificultades para determinar si un problema es interno, de tránsito o de borde. Esa opacidad operacional es parte del impacto. Cuando no se puede explicar rápido qué pasó, crece el tiempo de restauración y también la exposición reputacional del operador.

La lectura regional es que la robustez del plano de control debe ser tratada como un activo de primera línea, no como una función de ingeniería abstracta. El material no reporta secuestro de rutas ni manipulación de prefijos en sentido clásico, pero sí deja claro que la capacidad de observación del ruteo nacional estuvo comprometida. Para un CISO de telecom eso obliga a mirar, junto con SOC y redes, la telemetría de BGP, la redundancia de enlaces de gestión y los procedimientos de contingencia.

K3G Solutions Brasil y la reclamación de Panzer

Dexpose reportó que el grupo Panzer reclamó un ataque contra K3G Solutions Brasil, empresa de telecomunicaciones y consultoría de TI, y amenazó con publicar datos. El material disponible no precisa si hubo cifrado de activos, exfiltración confirmada o solo una mención en sitio de filtraciones, por lo que la tipificación más prudente es la de extorsión no determinable con el material. Esa precisión importa porque el impacto operativo y legal cambia mucho según el tipo de intrusión.

En telecom y servicios asociados, una reclamación de este tipo puede tener tres lecturas: acceso a información interna, compromiso de sistemas de administración o simplemente reutilización de nombre para presión pública. El reporte disponible no da soporte independiente para distinguir entre esas hipótesis. Por lo tanto, el evento debe quedar en el radar como señal de extorsión, pero no como prueba de fuga masiva ni como evidencia de cifrado de producción.

Inter Venezuela y la mención en leak site

Recent Breaches indicó que N0n incluyó a Inter, proveedor de internet de Venezuela, en su sitio de filtraciones el 18 de septiembre. La propia fuente aclara que se trata de una afirmación del grupo, sin verificación independiente de la intrusión o de la extracción de archivos. También consigna que la empresa no había confirmado públicamente la reclamación. En otras palabras, la evidencia disponible alcanza para registrar una mención en leak site, no para certificar un compromiso operativo de la red.

Ese matiz es esencial en un informe sectorial. Los leak sites son útiles para seguimiento de narrativa criminal, pero no siempre equivalen a impacto probado. Si no hay validación del acceso, del volumen de datos o del método de intrusión, inflar el caso solo genera ruido. En este período, el valor analítico del episodio está en la exposición reputacional de un ISP venezolano y en la persistencia de un patrón regional de extorsión sobre operadores de conectividad.

Amenazas y campañas activas

Extorsión y ransomware

Los hechos del mes muestran tres expresiones distintas de la economía de extorsión. La primera es el caso de K3G Solutions Brasil, donde Panzer reclamó el ataque y amenazó con publicar datos. La segunda es la mención de Inter en un sitio de filtraciones, sin confirmación independiente. La tercera es el conjunto de hechos sin tipificación cerrada, donde la fuente no permite establecer si hubo cifrado de activos, exfiltración o solo presión pública. Esta distinción no es semántica, define prioridades de contención y notificación.

En ransomware y extorsión, el material de septiembre no documentó un cifrado confirmado que dejara sistemas inoperativos dentro del vertical. Tampoco mostró una campaña regional homogénea de doble extorsión con víctimas múltiples en telecom. Lo que sí aparece es una persistencia de grupos que usan la exposición pública como amplificador, a veces con evidencia débil. Eso obliga a no confundir ruido de mercado criminal con compromiso real, aunque tampoco conviene descartarlo de plano.

Fraude y phishing

No hubo casos de fraude o phishing documentados como categoría formal en los indicadores del período, pero sí una campaña de smishing muy cercana al phishing tradicional. La diferencia práctica es que el fraude se montó sobre SMS y suplantación de operadoras, no sobre correo o formularios web. Para el sector, el efecto es similar: robo de credenciales, captura de datos de tarjeta y desgaste del canal de comunicación legítimo.

El hecho de que la campaña haya necesitado desmentidos públicos de Personal y Claro muestra que el ataque se apoyó en la confianza previa del usuario sobre el número remitente o sobre la presunta legitimidad del mensaje. Ese es el riesgo más persistente para telecomunicaciones: la marca del operador funciona como escudo comercial, pero también como gancho criminal. Cuando esa marca se replica en un SMS falso, el usuario suele reaccionar con menos escepticismo que ante un correo sospechoso.

APT e intrusión dirigida

El material sí contiene señales de intrusión dirigida y espionaje, aunque no todas tocan de lleno al vertical latinoamericano. Check Point Research atribuyó a FamousSparrow una campaña con objetivos gubernamentales en América Latina y una organización de telecomunicaciones en Puerto Rico, usando la puerta trasera SparroWocky. Cyware, por su parte, indicó que Salt Typhoon estaría insertando backdoors en redes gubernamentales y de telecomunicaciones de Argentina, Ecuador y Venezuela, pero la fuente lo presentó de manera condicional, sin confirmación independiente en el material provisto.

Para el lector del sector, lo importante no es solo el nombre del actor, sino la clase de objetivo. Cuando una campaña de espionaje toca telecomunicaciones, la superficie de interés suele incluir credenciales, rutas de acceso, tránsito de datos y potencial acceso a comunicaciones sensibles. Eso no implica que cada mención de un actor sea una intrusión verificada en la región, pero sí que el sector sigue estando en la mira de operaciones de alto valor estratégico.

Vulnerabilidades críticas

El material del mes sí registró vulnerabilidades críticas de interés directo para operadores, integradores y proveedores de conectividad. La más relevante fue CVE-2026-76460 en Cisco ISE e ISE-PIC. También hubo referencias a otros dos CVE explotados activamente en septiembre por distintos proveedores de seguridad, pero sin un nexo tan directo con telecom como la falla de Cisco. En total, el período contó con cuatro CVEs críticos mencionados en el material analizado.

CVE Software Explotación Fuente
CVE-2026-76460 Cisco Identity Services Engine y Cisco ISE Passive Identity Connector Explotación activa antes de la divulgación, bypass de autenticación, parche de emergencia, incorporada a CISA KEV Cisco, The Register, SecurityWeek, CyberScoop, Rescana, eSentire, CybelAngel
CVE-2026-19490 Citrix NetScaler ADC y NetScaler Gateway Explotada activamente, incorporada a CISA KEV F5 Labs
CVE-2026-81963 Windows Día cero explotado activamente antes de la divulgación, escalada de privilegios Telefónica Tech
CVE-2026-85880 Windows Día cero explotado activamente antes de la divulgación, escalada de privilegios Telefónica Tech

CVE-2026-76460 merece prioridad porque combina autenticación, administración y exposición en una plataforma usada para controlar acceso a redes. Cisco describió que un atacante remoto no autenticado podía evadir la autenticación y obtener acceso no autorizado a la interfaz de administración web mediante una solicitud manipulada. SecurityWeek, CyberScoop y The Register coincidieron en la severidad del caso y en la existencia de explotación activa. Para cualquier operador que use ISE como plano de control de acceso, la pregunta no es si el problema es grave, sino si el entorno ya fue parcheado y auditado.

El resto de las vulnerabilidades cumple otra función en el análisis. Citrix NetScaler aparece como recordatorio de que los appliances de borde siguen siendo blancos de explotación activa, incluso cuando el foco del informe esté en telecom. Las de Windows, aunque no son específicas de la vertical, afectan estaciones de administración, servidores y herramientas de soporte muy presentes en NOC y equipos de operación. La lectura práctica es que la superficie de proveedores de conectividad no se limita a routers y core de red, sino a toda la capa de identidad, publicación y administración.

Regulación y cumplimiento

El único movimiento regulatorio documentado del mes fue el acuerdo regional promovido por Estados Unidos y 14 gobiernos de América Latina y el Caribe para identificar proveedores confiables de infraestructura digital. La cobertura de El Economista México lo ubicó en una discusión con implicancias para operadores de telecomunicaciones, en especial sobre compras, evaluación de seguridad e infraestructura ya instalada. No se trata de una norma cerrada, pero sí de una señal política relevante para procurement, due diligence y dependencia tecnológica.

Chile también dejó una señal regulatoria y operativa, aunque con formato de instrucción sectorial más que de ley nueva. Subtel pidió reforzar las redes de telecomunicaciones durante Fiestas Patrias, con supervisión de nodos troncales, revisión de autonomía energética y activación del Roaming Automático Nacional de Emergencia si fuera necesario. Esa clase de medida revela que el Estado está tratando la resiliencia de telecom como parte de la gestión de continuidad nacional, no como una obligación aislada del operador.

En paralelo, el análisis sobre la Ley Marco de Ciberseguridad de Chile sostuvo que la designación de operadores de importancia vital y la definición de estándares obligatorios están llevando a revisar activos, dependencias y continuidad en sectores como energía y telecomunicaciones. Ese punto no agrega un incidente, pero sí explica por qué la región está moviéndose hacia marcos más exigentes sobre infraestructura crítica. Para ISP y telcos, el cumplimiento ya no gira solo en torno a privacidad o facturación, sino a disponibilidad, redundancia y trazabilidad de interdependencias.

Países y subsegmentos más afectados

Argentina

Argentina fue el país con mayor volumen de hechos en el frente de telecom de consumo. La campaña de smishing obligó a intervenir a Personal y Claro con aclaraciones públicas, y TeleSemana, Clarín y Mendoza Post describieron un esquema que explotó la confianza en beneficios y canjes de puntos. Aquí el subsegmento afectado no fue el backbone ni el core de red, sino la relación operador-cliente y los canales de mensajería. Eso sigue siendo telecom, y en septiembre fue la principal superficie de desgaste en el país.

La otra señal argentina fue preventiva. Infobae describió la estrategia de ciberseguridad del gobierno con monitoreo, ciberarenas y alertas tempranas para reforzar defensas ante ataques por IA, y Contexto24 mencionó la preparación de un centro de operaciones nacional para 2027. No son incidentes del vertical, pero sí encuadran el entorno de política pública. Para operadores e ISP, esto sugiere mayor expectativa de coordinación con organismos estatales en notificación y respuesta.

Paraguay

Paraguay concentró el mayor estrés operativo sobre infraestructura de telecom. El robo de cables en Copaco no puede separarse del impacto potencial sobre continuidad y mantenimiento, y la interrupción prolongada de conectividad mostró fragilidad del plano de control. El país presenta una combinación peligrosa para un operador dominante o de fuerte peso estructural: activos físicos sensibles, procesos internos bajo escrutinio judicial y una red cuya visibilidad puede degradarse durante días.

En subsegmentos, el material apunta tanto a infraestructura fija como a operación de red. La sustracción de cable afecta planta externa, mientras que la caída de visibilidad BGP afecta el control de rutas y la administración del servicio. Es una mezcla de riesgo de campo y riesgo de núcleo. Para un informe regional, Paraguay fue el caso más claro de continuidad comprometida sin que medie necesariamente una intrusión digital clásica.

Chile

Chile apareció como el país con mayor densidad de reflexión sobre resiliencia de telecom. Subtel pidió refuerzos temporales por Fiestas Patrias y el ecosistema local discutió cortes prolongados de energía, sitios móviles críticos y dependencias entre energía y telecomunicaciones. El material no reporta una gran intrusión ni una caída masiva en el período, pero sí una maduración del enfoque regulatorio y operativo. Eso suele preceder, con el tiempo, exigencias más concretas sobre respaldo energético, autonomía y pruebas de contingencia.

Brasil

Brasil solo aparece en el mes a través del caso K3G Solutions y la reclamación del grupo Panzer. No es poca cosa, porque el hecho ubica a una empresa del cruce telecom y consultoría TI en el radar de extorsión. A falta de confirmación sobre cifrado o filtración real, el valor del caso está en la advertencia para proveedores de servicios gestionados, integradores y firmas que combinan redes con soporte tecnológico.

Venezuela

Venezuela suma una mención importante pero no confirmada al nivel de intrusión, la de Inter en el leak site de N0n. El hecho es relevante porque habla de la exposición de un ISP grande o con peso local, pero no alcanza para certificar daño operativo. En términos de subsegmento, lo que aparece es el servicio de acceso a Internet y su potencial vulnerabilidad frente a extorsión pública, más que una ruptura comprobada de red.

Tendencias y señales a monitorear

La comparación con agosto muestra una caída marcada en el volumen de hechos verificados, de 122 a 41, con disminución equivalente en incidentes sin tipificar, ransomware o extorsión, fraude y movimientos regulatorios. Eso no significa que el riesgo haya desaparecido. Significa que el mes fue menos ruidoso y más concentrado en unos pocos casos de alto valor operativo. El patrón dominante cambió de amplitud a intensidad localizada.

La persistencia de la categoría Sin clasificar, con 18 de 41 hechos, es la señal más clara de madurez desigual de la información disponible. No todo evento logra cerrarse con tipificación robusta, y en telecom eso suele ocurrir cuando la fuente describe una caída, una denuncia o una reclamación criminal sin trazabilidad técnica completa. Para el análisis mensual, esa masa amorfa debe leerse como déficit de atribución, no como ausencia de actividad.

La segunda señal es el corrimiento del foco hacia infraestructura física y control de red. Paraguay condensó robo de cables e interrupción BGP, mientras que Chile reforzó la conversación sobre energía y continuidad. En un entorno así, los equipos de seguridad de telcos e ISP deberían dejar de mirar la red solo como perímetro digital. La continuidad depende también de ductos, generadores, planes de contingencia, acceso a salas técnicas y control de cambios sobre ruteo.

La tercera señal es la consolidación de la identidad y autenticación como superficie crítica. El caso Cisco ISE es un recordatorio severo de que una vulnerabilidad en gestión de identidades puede tener impacto mayor que un exploit sobre un servicio aislado. Si una plataforma de control de acceso cae, el problema no es solo técnico. También compromete confianza interna, segmentación y capacidad de respuesta ante intrusiones posteriores.

Indicadores clave41 hechosverificados8 sin tipificaro interrupción3 extorsióno ransomware1 regulacióndocumentada4 CVEscríticos
Comparativa sintética del mes — Indicadores seleccionados de la foto mensual, con énfasis en distribución de señal y presión operacional.

Recomendaciones para equipos de seguridad

Los equipos de seguridad de telecomunicaciones e ISP deberían priorizar este mes cuatro frentes concretos: control de canales de usuario, robustez del plano de ruteo, endurecimiento de infraestructura de identidad y coordinación con operación de campo. El material del período no sugiere una única amenaza dominante, sino varios vectores que se refuerzan entre sí.

Primero, revisar todos los flujos de comunicación al cliente que usen SMS. Si el operador no tiene programas de puntos por texto, eso debe estar explicitado en web, call center, respuestas automáticas y piezas de atención. Conviene también reforzar monitoreo de suplantación de marca, coordinación con carriers de mensajería y mecanismos de reporte rápido cuando aparezcan campañas que usen nombres comerciales de la empresa.

Segundo, endurecer el plano de control de red y la telemetría de BGP. La interrupción paraguaya muestra que la visibilidad de prefijos y sesiones puede degradarse durante períodos prolongados. Es recomendable validar redundancias de gestión, registrar cambios en rutas de forma auditable y ensayar procedimientos de recuperación que no dependan de un único centro de control o de una única vía de administración remota.

Tercero, acelerar parcheo y segmentación en plataformas de identidad. CVE-2026-76460 debe priorizarse donde exista Cisco ISE o ISE-PIC, con revisión de exposición de interfaces administrativas, autenticación multifactor para consolas de gestión y verificación de que el catálogo KEV o avisos equivalentes se hayan traducido en acciones reales. El mismo criterio aplica, por extensión, a appliances de borde y servidores de administración expuestos en entornos de telco.

Cuarto, integrar seguridad física y ciberseguridad en una misma mesa operativa. Los robos de cable no son un asunto exclusivo de planta externa. Deben mapearse junto con monitoreo de alarmas, inventario de tramos críticos, tiempos de reposición y trazabilidad de acceso a cámaras, ductos y salas. Cuando aparecen detenciones o imputaciones por sustracción de infraestructura, el operador necesita saber de inmediato qué servicios quedaron potencialmente expuestos y qué redundancias reales estaban activas.

Quinto, preparar una respuesta de extorsión sin sobrerreaccionar ante reclamos no verificados. El mes mostró una reclamación de Panzer sobre K3G Solutions y una mención de Inter en un leak site sin confirmación independiente. Los equipos deben tener un proceso que separe presión pública, filtración comprobada e impacto operativo real. Si no existe esa separación, se invierte tiempo en narrativa criminal y se pierde tiempo de contención.

Preguntas frecuentes

¿Qué une al caso de smishing argentino con la agenda de vulnerabilidades del mes?

La conexión es la exposición de plataformas y marcas de telecom como punto de confianza. En Argentina, los SMS fraudulentos explotaron la identidad de operadoras; en paralelo, CVE-2026-76460 mostró que una falla de autenticación en Cisco ISE puede afectar el control de acceso. Son frentes distintos, pero ambos atacan la legitimidad de la red y de sus sistemas de administración.

¿Por qué el caso de Copaco y la caída de conectividad paraguaya no deben leerse como un solo incidente?

Porque el material no demuestra una causalidad directa entre el robo de cables y la interrupción de Internet. Lo que sí muestra es que Paraguay tuvo, en la misma ventana temporal, un caso penal por sustracción de infraestructura y una degradación prolongada del plano BGP. La lectura correcta es de riesgo acumulado, no de atribución cerrada.

¿Cuál es el riesgo operativo más serio para un ISP que aparece en este mes?

La combinación de continuidad, no una sola técnica. El material de septiembre mostró que un ISP puede quedar afectado por fraude de marca, robo físico de activos, presión extorsiva y debilidades en el control de acceso. Si además hay vulnerabilidades explotadas en plataformas de identidad o borde, la recuperación y la contención se vuelven más complejas.

¿Cómo se relaciona el acuerdo regional sobre proveedores confiables con los incidentes del mes?

El vínculo está en la selección y supervisión de infraestructura digital. El acuerdo impulsado por Estados Unidos y gobiernos de América Latina y el Caribe apunta a criterios para evaluar proveedores confiables, algo que impacta a operadoras y compradores de tecnología. Septiembre mostró por qué ese debate importa: hubo señales de extorsión, fallas explotadas y necesidad de resiliencia operativa.

¿Qué debe monitorear un CISO de telecom después de ver estos hechos juntos?

Debe mirar tres capas a la vez: canales de cliente, plano de red y administración de identidad. El smishing argentino toca la relación con usuarios, la caída paraguaya toca el control y la continuidad de red, y CVE-2026-76460 toca el acceso administrativo. Si esas tres capas no se coordinan, el operador responde tarde y con mensajes inconsistentes.

Limitaciones del material

Este informe se construyó exclusivamente con el material provisto para septiembre de 2026 y con los hechos allí fechados dentro de la ventana del período. Los dos hechos sin fecha confirmada quedaron excluidos de los indicadores y solo se usaron, cuando correspondió, como contexto cualitativo. No hubo telemetría agregada de intentos o bloqueos, así que no se incorporó como señal de actividad.

Un indicador en cero, en particular el de casos de fraude o phishing documentados, significa que no apareció material verificable de esa categoría en el corpus analizado este mes. No implica ausencia de fraude o phishing en la región. Lo mismo vale para otros conteos acotados por el material: reflejan la muestra disponible, no la totalidad de lo ocurrido en América Latina.

La base temporal de los indicadores fue de 41 hechos con fecha en septiembre de 2026. Los dos hechos sin fecha confirmada, ambos sobre la interrupción de AT&T en Texas, quedaron fuera de la base del mes por definición y no deben usarse para inferir actividad regional. Tampoco se tomaron como parte del eje telecom latinoamericano, aunque sí sirven para ilustrar discusiones sobre atribución y continuidad.

Quedaron fuera del análisis como prueba de tendencia las fuentes que no estaban en la lista autorizada, así como cualquier contenido patrocinado, publirreportaje o comunicado comercial que no aportara evidencia primaria. Cuando una fuente presentó una hipótesis o una reclamación sin verificación independiente, se la trató como atribución de esa cobertura y no como hecho consolidado. Esa distinción es central para no sobredimensionar leak sites, rumores o reconstrucciones periodísticas incompletas.

Gráficos

CRONOLOGÍA Hechos verificados del período 2/9 Unanálisissobre la 2/9 NBC Newsinformó, citando 2/9 IranInternationalresumió el 7/9 Unainvestigacióndifundida por 7/9 AT&T informó queuna 9/9 Claríninformóqueespecialistas
Cronología de hechos verificados, septiembre 2026 — Hitos con fecha confirmada dentro de septiembre 2026. Los hechos de meses anteriores quedan fuera de la cronología y se usan solo como marco comparativo.

Fuentes