Investigación4 min de lectura

El panorama de amenazas en LATAM en 2026 — lo que todo equipo de seguridad debería saber

Actores, tácticas y patrones de ataque más activos en América Latina este año. Desde grupos ransomware hasta operaciones de leaks gubernamentales y supply chain regional.

América Latina como objetivo prioritario

Durante años, LATAM fue tratada como un blanco secundario en el panorama global de amenazas. Eso cambió. La región concentra hoy algunas de las infraestructuras críticas menos maduras en términos de ciberseguridad, con un crecimiento acelerado de digitalización de servicios gubernamentales, banca, salud y logística — todos sectores de alto valor para actores maliciosos.

Los equipos de seguridad en la región enfrentan un desafío adicional: la mayoría de los feeds de threat intelligence, reportes de amenazas y alertas están escritos en inglés, enfocados en actores que operan en Europa o Norteamérica, y sin contexto sobre los patrones específicos de la región.

Este artículo resume los patrones de amenaza más relevantes observados en 2026 en LATAM, basado en investigaciones propias y fuentes abiertas.

Grupos de leaks y extorsión

El patrón más activo en 2026 en LATAM no es ransomware clásico — es extorsión mediante leaks. Grupos como Chronus Mafia y Chronus Leaks han demostrado capacidad para comprometer múltiples instituciones en paralelo: en un solo evento documentado por Gallo Security, Chronus Mafia comprometió 17 instituciones argentinas simultáneamente, incluyendo organismos como IOMA, SAFESA y la Suprema Corte.

El modelo de negocio: acceso inicial (normalmente credenciales comprometidas o vulnerabilidades en aplicaciones web desactualizadas), exfiltración silenciosa, y luego publicación o venta de los datos en Telegram y foros especializados. Sin cifrado. Sin negociación de ransomware. Solo presión por exposición pública.

Implicación práctica: el monitoreo de Telegram y canales de leak especializados es tan importante como el monitoreo de la red interna.

Credenciales en stealer logs

Los stealer logs — bases de datos de credenciales capturadas por malware tipo infostealer — son una fuente activa de acceso inicial en LATAM. En investigaciones documentadas por Gallo Security se han encontrado credenciales del Poder Judicial del Perú, portales gubernamentales y sistemas internos corporativos en stealer logs disponibles por precios muy bajos en Telegram (desde S/90 en el caso del PJ Perú).

Esto significa que la superficie de ataque de una organización incluye los dispositivos personales de sus empleados, contratistas y proveedores — no solo la infraestructura corporativa.

Implicación práctica: el monitoreo de exposición de credenciales (HIBP, Gallo Sentinel y feeds especializados) debería ser continuo, no puntual.

Webshells en infraestructura gubernamental

Un patrón recurrente en 2026: la instalación de webshells en aplicaciones web de instituciones gubernamentales, frecuentemente vía CMS desactualizados (Odoo, WordPress, Joomla) o vulnerabilidades conocidas en aplicaciones propias. Una vez dentro, los actores mantienen persistencia silenciosa que puede durar meses.

Casos documentados incluyen la webshell Crakaizen en Noticias Perú (con más de 8 GB de datos filtrados), una webshell en la Municipalidad de Tacna con acceso a la API del RENIEC/PIDE, y una infección en el Ministerio de Salud (MINSA) vía credenciales comprometidas.

Implicación práctica: el escaneo pasivo de infraestructura propia (subdominios, aplicaciones expuestas, servicios desactualizados) es la primera línea de detección.

SEO Poisoning sobre infraestructura .gob.pe

Un vector menos discutido pero activo: actores que comprometen subdominios de dominios gubernamentales (.gob.pe y equivalentes) para inyectar contenido de casino, apuestas o phishing vía CMS vulnerables. El objetivo no es robar datos de la institución — es abusar de la autoridad del dominio gubernamental para ranking en buscadores o para campañas de phishing más creíbles.

Detectado en subdominios del Parque de las Leyendas (gob.pe) y en promociondelasalud.minsa.gob.pe.

Supply chain: el vector más sofisticado

En 2026 el supply chain attack más significativo documentado en el ecosistema de desarrollo fue el ataque a Vercel/Roblox: Lumma Stealer comprometió tokens de Google Workspace OAuth que derivaron en acceso a tokens NPM del repositorio oficial de Next.js. Un ataque que afectó a desarrolladores globales, incluyendo equipos en LATAM.

La lección es estructural: la seguridad de una organización es tan fuerte como la del proveedor menos seguro en su cadena de suministro de software.

Cómo usar Riqsi para monitorear estas amenazas

  • Monitoreo de exposición de credenciales: pregunta a Riqsi por tu dominio en HIBP y Gallo Sentinel periódicamente
  • Inventario de superficie expuesta: subdominios, servicios, tecnologías desactualizadas
  • Investigación de IoCs: cuando una IP o dominio aparece en logs, enriquécelo en segundos
  • CVEs relevantes para tu stack: consulta por tecnologías específicas con priorización EPSS + KEV

El threat intelligence no es solo para equipos enterprise. Con Riqsi, cualquier organización puede tener visibilidad de su exposición en tiempo real.


Investigación basada en casos documentados por Gallo Security. Fuentes: investigaciones propias, AlienVault OTX, CISA KEV, reportes públicos de incidentes.