Resumen ejecutivo
| Campo | Detalle |
|---|---|
| Tipo | Informe de tendencias |
| Severidad | Informativa |
| Estado | Datos correspondientes al período 2025 – primer semestre de 2026 |
| Impacto | Alto — la región concentró la mayor cantidad de filtraciones de datos del mundo por volumen de incidentes |
| Países afectados | Argentina, México, Brasil, Ecuador, Venezuela, Paraguay y el resto de la región |
| Sectores | Gobierno, finanzas, salud, educación, comercio electrónico |
| Acción inmediata | CISOs de organizaciones públicas en Argentina y México deben auditar la exposición de dominios .gob y bases de datos de atención al ciudadano frente a credenciales reutilizadas y APIs sin autenticación adecuada |
En 30 segundos
- América Latina fue la región del mundo con mayor cantidad de filtraciones de datos individuales durante 2025 y el primer semestre de 2026, según el informe anual de la empresa de ciberseguridad F6.
- La región concentró más de 210 millones de registros expuestos, equivalentes al 27,3% del total global, con Argentina y México como los países más afectados.
- El sector gobierno explicó el 70% de los registros filtrados en la región, muy por encima de finanzas (16%) y del resto de los sectores.
- Organizaciones del sector público deben priorizar la auditoría de APIs expuestas, la rotación de credenciales y la verificación de accesos a bases de datos de atención ciudadana.
- El hallazgo confirma una tendencia que otros informes de la industria vienen documentando desde 2024: la maduración de un mercado de venta de bases de datos robadas enfocado específicamente en organismos públicos latinoamericanos.
¿Por qué importa?
La mayoría de los informes anuales de amenazas producidos por firmas de inteligencia con sede en Europa o Estados Unidos tratan a América Latina como una nota al pie dentro de categorías regionales más amplias. El informe Global Threat Landscape 2025-2026 de F6 —empresa de ciberseguridad fundada en 2024 sobre una base de más de dos décadas de experiencia en investigación de cibercrimen— es una excepción: dedica una sección propia al desglose de filtraciones por región, y los números ubican a LATAM en el centro del problema, no en la periferia.
El dato central no es solo el volumen de registros expuestos, sino la concentración: un actor de amenazas identificado en el informe orientó el 99% de sus filtraciones específicamente a víctimas latinoamericanas, con una preferencia marcada por bases de datos de organismos de gobierno. Esto sugiere la consolidación de un nicho de mercado underground especializado en la región, con una demanda sostenida que trasciende a un único ciberdelincuente o grupo.
A partir de este informe, las organizaciones públicas de la región deberían asumir que sus bases de datos de atención ciudadana son un objetivo activo y recurrente, no un riesgo hipotético.
Qué pasó
Según el informe de F6, durante 2025 y el primer semestre de 2026 se registraron más de 210 millones de registros filtrados con origen en organizaciones latinoamericanas, distribuidos en foros clandestinos y canales de Telegram dedicados a la compraventa de bases de datos robadas. En volumen de registros, la región quedó en segundo lugar detrás de la Comunidad de Estados Independientes (CIS, 33,7% del total global), con un 27,3%. Pero en número de incidentes de filtración individuales, LATAM ocupó el primer puesto mundial, con el 33% de todas las filtraciones observadas por F6 en el período.
Argentina concentró el 57% de los registros filtrados en la región —unos 120 millones—, impulsada principalmente por un caso: el 6 de mayo de 2026, un actor de amenazas identificado como Skull1172 publicó en un foro clandestino un anuncio ofreciendo datos que, según su propia publicación, provenían de dominios .gob.ar y .edu.ar comprometidos entre 2024 y 2026. El actor afirmó haber obtenido más de 80 millones de líneas de datos de usuarios —incluyendo nombres de usuario, correos electrónicos, teléfonos, contraseñas, patentes de vehículos y documentos de identidad—, además de cerca de 155.000 hilos de correo electrónico. Según la misma publicación, también se accedió a dos APIs de las que se habrían extraído más de 32 millones de imágenes y 12 millones de registros adicionales, y se comprometieron paneles de administración y servidores FTP de un canal de noticias argentino, exponiendo información de sus empleados. El actor atribuyó la recopilación de los datos a un grupo identificado como «EsqueleSquad», una afirmación que F6 no pudo confirmar de forma independiente.
México fue el segundo país más afectado por volumen (38 millones de registros, 18% del total regional) pero el primero por cantidad de incidentes, con el 50% de todas las filtraciones registradas en LATAM —un patrón que, según el informe, refleja específicamente la cantidad de organismos de gobierno mexicanos afectados por brechas durante el período, más que la magnitud de cada incidente individual.
El informe también documenta un actor de amenazas —identificado como GordonFreeman, activo desde enero de 2026— cuya actividad estuvo casi exclusivamente dirigida a la región: el 99% de los registros que este actor filtró durante el período correspondieron a víctimas latinoamericanas. Entre sus casos documentados figuran la venta de una base de datos de un servicio del gobierno venezolano (13,8 millones de registros, entre personas físicas y jurídicas), una base de una proveedora eléctrica paraguaya (1,65 millones de registros), una base de un servicio gubernamental chileno (10 millones de registros) y una base de una agencia gubernamental ecuatoriana (17 millones de filas con nombres, teléfonos y direcciones).
Quién está afectado
| Categoría | Detalle | Confirmado |
|---|---|---|
| Sector más afectado por volumen | Gobierno — 70% de los registros filtrados en LATAM (más de 146 millones) | Sí |
| Sector más afectado por cantidad de incidentes | Gobierno — 44% de las filtraciones, seguido de Finanzas (19%) y Salud (11%) | Sí |
| País con más registros expuestos | Argentina — 120 millones (57% del total regional) | Sí |
| País con más incidentes de filtración | México — 50% de las filtraciones regionales | Sí |
| Otros países con brechas documentadas | Ecuador, Venezuela, Brasil, Paraguay, Chile | Sí, casos individuales |
| Usuarios potencialmente expuestos | No hay cifra agregada de personas únicas; los registros incluyen duplicados entre bases y filtraciones parciales de la misma organización | No — el informe reporta registros, no individuos únicos |
Impacto en LATAM
Este informe no analiza el impacto de un evento global en América Latina: describe un fenómeno que ya es, en sí mismo, predominantemente latinoamericano. La región no fue la más afectada en volumen absoluto de registros —ese lugar lo ocupó CIS—, pero sí fue la que concentró más incidentes de filtración individuales del planeta, lo que indica una superficie de ataque amplia y fragmentada entre numerosas organizaciones, no la consecuencia de uno o dos megaincidentes aislados.
La concentración sectorial es la señal más relevante para quienes gestionan seguridad en la región: el 70% de los registros y el 44% de los incidentes de filtración en LATAM correspondieron al sector gobierno, muy por encima del promedio global (56,4% de los registros filtrados a nivel mundial correspondió a gobierno, pero con una distribución más pareja entre sectores). Esto es consistente con el hecho de que Argentina, Chile, Ecuador, Paraguay y Venezuela tuvieron brechas confirmadas específicamente en organismos y servicios estatales durante el período. En Argentina, la Ley 25.326 de Protección de Datos Personales obliga a las organizaciones —incluidos organismos públicos— a implementar medidas de seguridad adecuadas sobre datos personales; la Agencia de Acceso a la Información Pública (AAIP) es la autoridad de aplicación. En México, la exposición reiterada de organismos de gobierno ocurre en un país sin una ley de ciberseguridad específica, aunque la LFPDPPP regula el tratamiento de datos personales en el sector privado y leyes estatales y federales aplican al sector público. Chile, con su Ley Marco de Ciberseguridad vigente desde 2024, cuenta con un marco regulatorio más reciente y específico que el resto de la región, aunque el informe documenta que un servicio gubernamental chileno también fue víctima de filtración durante el período.
El caso de Finanzas (16% de los registros filtrados en la región) también merece atención: el informe atribuye buena parte de esa cifra a filtraciones en el sector de software bancario, un proveedor común a múltiples entidades financieras, lo que amplifica el impacto de un único compromiso. La adopción de soluciones de banca digital en la región —alta en Brasil y creciente en Argentina, México y Colombia— convierte a los proveedores de software financiero en un punto de falla compartido por decenas de instituciones.
Ningún CERT o CSIRT nacional de la región fue mencionado en el informe de F6 en relación con estos incidentes específicos, lo que sugiere que buena parte de esta actividad circula en foros clandestinos sin que medie una alerta pública coordinada por las autoridades locales al momento de la publicación.
Qué deben hacer los CISO
- Inmediato: si su organización opera bajo un dominio .gob o .edu en Argentina, o gestiona bases de datos de atención ciudadana en México, solicitar una auditoría de exposición de APIs públicas sin autenticación adecuada — el vector explícitamente descrito en el caso Skull1172 fue el scraping de APIs mal protegidas.
- Corto plazo: revisar contratos y accesos de terceros que administren infraestructura de atención ciudadana (formularios, portales de trámites, sistemas de identificación), dado que varias de las brechas documentadas involucraron proveedores de software compartidos por múltiples organismos.
- Corto plazo: establecer o reforzar el monitoreo de foros clandestinos y canales de Telegram especializados en la venta de bases de datos regionales, dado que el informe documenta actores de amenazas —como GordonFreeman— que operan con un enfoque casi exclusivo en víctimas latinoamericanas.
- Medio plazo: para entidades financieras, evaluar la exposición compartida derivada de proveedores de software bancario común y exigir evidencia de controles de seguridad a esos proveedores.
Qué deben hacer los equipos de TI y desarrollo
- Auditar todas las APIs públicas que expongan datos de usuarios, verificando autenticación, límites de tasa (rate limiting) y controles de autorización a nivel de registro, no solo a nivel de endpoint.
- Revisar logs de acceso a bases de datos y APIs en busca de patrones de scraping masivo (volúmenes de solicitudes atípicos, secuencias de IDs consecutivos) durante los últimos 12 meses.
- Verificar que las contraseñas almacenadas en bases de datos de atención ciudadana usen hashing con algoritmos actualizados (Argon2id o bcrypt con factor de costo adecuado), dado que varias de las filtraciones documentadas incluyeron contraseñas de usuarios.
Qué deben hacer los usuarios
- Si tiene trámites realizados con organismos públicos en Argentina o México, considere que sus datos personales —nombre, correo, teléfono, y en algunos casos documento de identidad— pueden estar circulando en foros clandestinos, independientemente de si recibió una notificación oficial.
- Cambie contraseñas reutilizadas en portales de gobierno y active autenticación de dos factores donde esté disponible.
- Esté atento a intentos de phishing dirigido que usen datos personales reales (nombre completo, trámites realizados) como forma de generar confianza — es un patrón habitual tras filtraciones de organismos públicos.
Nuestro análisis
El dato que distingue a este informe de otros análisis de filtraciones de datos no es el volumen —210 millones de registros es una cifra alta pero no inédita a escala global— sino la especialización de mercado que revela. La existencia de un actor de amenazas, GordonFreeman, cuya actividad estuvo orientada en un 99% a víctimas latinoamericanas, y de otro, identificado en el informe con el 96% de sus filtraciones concentradas en la región, indica que la venta de bases de datos robadas de organizaciones latinoamericanas dejó de ser un subproducto ocasional de la actividad de actores generalistas para convertirse en un modelo de negocio sostenido dentro del ecosistema underground.
Esto es coherente con una tendencia más amplia que el propio informe de F6 documenta a nivel global: el modelo de Malware-as-a-Service y la venta de accesos iniciales (Initial Access Brokers) están reduciendo la barrera de entrada al cibercrimen, permitiendo que actores con recursos técnicos limitados operen con eficacia si identifican un nicho geográfico o sectorial desatendido. Brasil, Argentina, México y Colombia figuraron entre los veinte países con más publicaciones de venta de accesos iniciales durante el primer semestre de 2026, según el mismo informe — una señal de que el interés de los ciberdelincuentes en la región no se limita a la venta de bases de datos ya filtradas, sino que se extiende a la comercialización de accesos activos a redes corporativas y gubernamentales.
La concentración sectorial en gobierno (70% de los registros regionales) tampoco es casual: las bases de datos de organismos públicos suelen combinar alto valor —identidad, domicilio, historial de trámites— con controles de seguridad más heterogéneos que los del sector financiero regulado, una combinación que explica por qué se convirtieron en el objetivo dominante de los actores especializados en la región documentados en este informe.
Qué puede pasar ahora
Basándose en los patrones que el propio informe documenta para 2025 y el primer semestre de 2026, es razonable anticipar que la actividad de actores especializados en LATAM continúe o se intensifique en el corto plazo: el modelo de negocio —publicar muestras gratuitas para generar reputación y vender el conjunto completo— tiene bajo costo operativo y una demanda sostenida en foros clandestinos.
Es también probable que se reporten filtraciones adicionales de organismos públicos mexicanos y argentinos en los próximos meses, dado el patrón de recurrencia observado: varios de los actores documentados publicaron múltiples bases de un mismo país en ventanas de tiempo cortas. La atribución del caso argentino a un grupo llamado «EsqueleSquad» —no confirmada de forma independiente por F6— podría clarificarse o desmentirse si ese nombre reaparece asociado a nuevas publicaciones.
Qué monitorear: nuevas publicaciones en foros clandestinos que referencien dominios .gob.ar, .edu.ar o portales de gobierno mexicanos; comunicados oficiales de la AAIP (Argentina) o de organismos mexicanos de protección de datos; y la eventual confirmación o desmentido de la autoría atribuida a «EsqueleSquad».
Recomendaciones
Inmediato (0-7 días)
- ☐ Auditar APIs públicas de sistemas de atención ciudadana en busca de endpoints sin autenticación adecuada o sin límites de tasa.
- ☐ Revisar si su organización u organismo aparece mencionado en foros clandestinos monitoreados por su equipo de threat intelligence o proveedor externo.
Corto plazo (1-4 semanas)
- ☐ Rotar credenciales de acceso a bases de datos de atención ciudadana y sistemas de trámites en línea.
- ☐ Verificar el estado de hashing de contraseñas almacenadas y migrar a algoritmos actualizados si corresponde.
- ☐ Auditar accesos y controles de seguridad de proveedores externos que administren infraestructura crítica de atención al público.
Medio plazo (1-3 meses)
- ☐ Establecer monitoreo continuo de foros clandestinos y canales de Telegram relevantes para el sector y el país de operación.
- ☐ Para entidades financieras, exigir evidencia de controles de seguridad a proveedores de software bancario compartido.
- ☐ Evaluar la necesidad de coordinar con el CERT/CSIRT nacional correspondiente ante indicios de exposición de datos de la organización.
Preguntas frecuentes
P: ¿Qué es el informe Global Threat Landscape 2025-2026 de F6?
R: Es el primer informe anual de panorama de amenazas publicado por F6, una empresa de ciberseguridad fundada en 2024 con base en más de dos décadas de experiencia en investigación de cibercrimen, forense digital y respuesta a incidentes. El informe cubre tendencias de amenazas, filtraciones de datos, ransomware, malware y mercados clandestinos observados durante 2025 y el primer semestre de 2026.
P: ¿Por qué LATAM aparece como la región con más filtraciones si CIS tuvo más registros expuestos?
R: Son dos métricas distintas. CIS concentró más registros totales (33,7% del volumen global) debido a algunas filtraciones de muy alto volumen. LATAM, en cambio, tuvo la mayor cantidad de incidentes de filtración individuales (33% del total mundial), lo que indica una superficie de ataque más amplia y distribuida entre más organizaciones.
P: ¿Cómo sé si los datos de mi organización fueron parte de alguna de estas filtraciones?
R: El informe de F6 no publica listados exhaustivos de víctimas de acceso público. Si su organización opera en el sector gobierno, finanzas o salud en Argentina, México, Ecuador, Venezuela, Paraguay o Brasil, se recomienda contratar servicios de monitoreo de foros clandestinos o consultar con un proveedor de threat intelligence para verificar exposición específica.
P: ¿Esto me afecta si soy un usuario común, no una organización?
R: Sí, de forma indirecta. Si realizó trámites con organismos de gobierno en Argentina o México, sus datos personales pueden estar entre los registros filtrados descritos en el informe. Se recomienda cambiar contraseñas reutilizadas en portales oficiales y estar alerta ante intentos de phishing que usen información personal real.
P: ¿Se confirmó la identidad del grupo «EsqueleSquad» mencionado en el caso argentino?
R: No. La atribución proviene únicamente de la publicación del actor de amenazas Skull1172 en un foro clandestino, y F6 aclara explícitamente que no pudo confirmarla de forma independiente. CiberseguridadLatam tampoco puede verificar esta atribución al cierre de esta edición.
P: ¿El informe menciona alguna respuesta oficial de los gobiernos afectados?
R: No. El informe de F6 no documenta comunicados oficiales de la AAIP argentina, de autoridades mexicanas ni de otros organismos de la región en relación con estos casos específicos al momento de su publicación.
Artículos relacionados
Esta sección se actualiza a medida que se publican nuevos análisis relacionados sobre filtraciones de datos y mercados clandestinos en América Latina.
EL LABORATORIO — Análisis técnico detallado
Esta sección está dirigida a profesionales técnicos de ciberseguridad. Si busca un resumen ejecutivo, consulte las secciones anteriores.
Cómo se construyó este panorama
El informe de F6 basa su sección de filtraciones de datos en el monitoreo continuo de foros clandestinos, canales de Telegram y plataformas de venta de bases de datos comprometidas. La metodología descrita por F6 clasifica cada publicación observada por región geográfica de origen de las víctimas, sector de actividad e identidad del actor de amenazas que la publica o vende, cuando es identificable a través de su perfil en el foro.
Es importante distinguir dos unidades de medida que el informe utiliza de forma consistente: el número de registros filtrados (filas individuales de datos, por ejemplo, un usuario) y el número de filtraciones o incidentes (bases de datos o publicaciones individuales, que pueden contener desde miles hasta decenas de millones de registros cada una). Una región puede liderar en una métrica sin liderar en la otra, como ocurre con LATAM frente a CIS en este informe.
Actores de amenazas documentados con foco en LATAM
| Actor | Activo desde | % de registros con foco LATAM | Casos documentados |
|---|---|---|---|
| GordonFreeman | Enero 2026 | 99% | Gobierno de Venezuela (13,8M), electricidad de Paraguay (1,65M), gobierno de Chile (10M), gobierno de Ecuador (17M), transporte de Venezuela (650K) |
| Actor no identificado con foco regional (fuente: informe F6, sección de filtraciones por industria) | No especificado en la fuente | 96% (registros) / 80% (incidentes) | Software de Brasil (20M), educación de Brasil (5,16M), gobierno de Santa Lucía (1,1M), educación deportiva de Paraguay (143K), turismo de México (1,98M) |
| Skull1172 | No especificado en la fuente | No cuantificado por F6 para este actor específico | Dominios .gob.ar y .edu.ar (80M+ líneas), canal de noticias argentino |
| ColdK3y | No especificado en la fuente | No cuantificado por F6 para este actor específico | Empresa mexicana de artículos para el hogar (10M registros) |
| memberphp | No especificado en la fuente | No cuantificado por F6 para este actor específico | Plataforma educativa brasileña (2,7M registros) |
Nota: F6 no publicó IoCs técnicos (hashes, dominios de C2, IPs) asociados a estos casos, ya que se trata de publicaciones de venta de datos en foros clandestinos y no de intrusiones con malware documentado. Por esa razón, este informe no incluye tabla de IoCs ni mapeo MITRE ATT&CK — F6 no atribuye estas filtraciones a técnicas de intrusión específicas verificables en la fuente consultada.
Distribución global de filtraciones por región (2025 – H1 2026)
| Región | % de registros filtrados | % de incidentes de filtración |
|---|---|---|
| CIS (Comunidad de Estados Independientes) | 33,7% | No es la región líder |
| LATAM | 27,3% | 33% (líder mundial) |
| MEA (Medio Oriente y África) | 17,6% | 29% |
| APAC y otras regiones | Resto del total | Resto del total |
Distribución de registros filtrados en LATAM por industria
| Industria | % de registros filtrados | % de incidentes de filtración |
|---|---|---|
| Gobierno | 70% (146M+ registros) | 44% |
| Finanzas | 16% (32M registros) | 19% |
| Salud | No cuantificado de forma agregada en la fuente | 11% |
| Otros sectores | Resto del total | Resto del total |
Línea de tiempo
- 25/04/2025 — El actor memberphp publica la base de datos de una plataforma educativa brasileña (2,7 millones de registros).
- Enero 2026 — El actor GordonFreeman inicia actividad documentada en foros clandestinos.
- 15/04/2026 — GordonFreeman ofrece en venta bases de datos de servicios gubernamentales de Ecuador (17M) y de Venezuela (13,8M).
- 03/04/2026 a 14/05/2026 — Ventana de publicaciones de múltiples actores con bases de datos de organizaciones de Medio Oriente y otras regiones, documentadas en paralelo por F6 en la misma sección del informe.
- 05/05/2026 — El actor ColdK3y ofrece en venta la base de datos de una empresa mexicana de artículos para el hogar (10 millones de registros, valuada en 500 dólares).
- 06/05/2026 — El actor Skull1172 publica el anuncio de la filtración de dominios .gob.ar y .edu.ar, el mayor caso individual documentado en la región.
- 28/08/2026 — Fecha de cierre de edición del informe Global Threat Landscape 2025-2026 de F6 (según metadatos del documento).
- 01/09/2026 — CiberseguridadLatam publica este análisis.
Contexto
La especialización geográfica de actores de amenazas en la venta de datos no es un fenómeno nuevo, pero su documentación sistemática en informes de threat intelligence de alcance global es relativamente reciente. Hasta hace pocos años, los informes anuales de panorama de amenazas producidos por firmas con sede en Norteamérica o Europa tendían a agregar a América Latina dentro de categorías regionales amplias o directamente omitirla de los desgloses cuantitativos, a diferencia de regiones como Norteamérica, Europa o APAC.
Que un informe como el de F6 dedique tablas específicas a la distribución de filtraciones por país dentro de LATAM, e identifique actores con un porcentaje de actividad regional superior al 95%, es consistente con una maduración del mercado underground: a medida que la adopción de sistemas digitales de gobierno y banca crece en la región sin una madurez de seguridad equivalente, se vuelve un objetivo lo suficientemente rentable como para sostener actores de amenazas dedicados, en lugar de ser cubierta únicamente como efecto colateral de campañas globales.
Glosario
- Actor de amenazas: individuo o grupo que lleva a cabo actividad maliciosa, en este caso la publicación o venta de bases de datos comprometidas en foros clandestinos.
- Foro clandestino: comunidad en línea, generalmente de acceso restringido, dedicada al intercambio o comercio de datos robados, herramientas de ataque y servicios criminales.
- Initial Access Broker (IAB): actor de amenazas especializado en la venta de accesos iniciales a redes corporativas o gubernamentales comprometidas, que luego son utilizados por otros actores para ataques posteriores.
- Malware-as-a-Service (MaaS): modelo de negocio en el que operadores ofrecen malware listo para usar, con soporte técnico y actualizaciones, reduciendo la barrera técnica de entrada al cibercrimen.
- Registro: unidad mínima de datos dentro de una base filtrada, típicamente correspondiente a una fila (por ejemplo, los datos de un usuario).
- Scraping: extracción automatizada y masiva de datos de una API o sitio web, generalmente explotando la ausencia de límites de tasa o controles de autorización adecuados.
Referencias
Documentación oficial
- F6 — «Global Threat Landscape 2025-2026» (informe anual, compartido con CiberseguridadLatam; sin URL de acceso público confirmada al cierre de esta edición).
Marco regulatorio citado
- Argentina — Ley 25.326 de Protección de Datos Personales, Agencia de Acceso a la Información Pública (AAIP).
- México — Ley Federal de Protección de Datos Personales en Posesión de los Particulares (LFPDPPP).
- Chile — Ley Marco de Ciberseguridad (2024).
Informe Global Threat Landscape 2025-2026 de F6.