Registro sectorial · Energía e infraestructura crítica · Argentina
Catorce incidentes en seis años, y siete de ellos nunca tuvieron una línea publicada
Este es el registro de los ciberincidentes conocidos en el sector energético argentino entre 2020 y 2026, con la fuente de cada fila. Se arma cruzando prensa, comunicaciones a la Comisión Nacional de Valores (CNV) y los sitios donde los atacantes publican a sus víctimas. Registra lo que pasó y lo que se dijo que pasó, en columnas separadas, porque en varios casos no coinciden.
El registro
Qué le pasó al sector, fila por fila
Catorce incidentes en energía e infraestructura crítica, de junio de 2020 a agosto de 2026. La columna de confianza dice de dónde sale cada fila: alta cuando lo confirmó la organización, un regulador o prensa con fuente directa; media cuando lo único que existe es el aviso del atacante.
| Fecha | Organización | Subsector | Actor | Cómo se supo | Confianza |
|---|---|---|---|---|---|
| 2020-06-07 | Edesur (Enel Argentina) | Distribución eléctrica | Snake / EKANS | Prensa | alta |
| 2021-01-26 | Aguas Bonaerenses (ABSA) | Agua y saneamiento | Sin atribuir | Prensa | alta |
| 2022-04-05 | Transportadora de Gas del Sur (TGS) | Transporte de gas | Sin atribuir | Prensa | alta |
| 2023-02-14 | Grupo Albanesi | Generación y comercialización | LockBit 3.0 | Sitio de filtración, luego CNV | alta |
| 2023-07-13 | BTU S.A. | Servicios energéticos | 8Base | Sitio de filtración | media |
| 2024-06-13 | Amarilla Gas | Distribución de GLP | Play | Sitio de filtración | media |
| 2024-12-18 | Comisión Nacional de Energía Atómica (CNEA) | Nuclear | Money Message | Prensa | alta |
| 2025-01-04 | Hidrocarburos Argentinos (HASA) | Upstream | ElDorado | Sitio de filtración | media |
| 2025-02-04 | 360 Energy | Generación solar | Akira | Sitio de filtración | media |
| 2025-05-16 | Hidrocarburos Argentinos (HASA) | Upstream | BlackLock | Sitio de filtración | media |
| 2025-05-27 | Yacimientos Carboníferos Río Turbio (YCRT) | Carbón | Sin atribuir | Prensa | media |
| 2025-11-26 | Electricidad Panamericana | Servicios eléctricos | Dire Wolf | Sitio de filtración | media |
| 2025-12-14 | AySA | Agua y saneamiento | SafePay | Sitio de filtración | media |
| 2026-07-23 | Oleoductos del Valle (Oldelval) | Transporte de crudo | The Gentlemen | Sitio de filtración, luego CNV | alta |
→ la tabla se arrastra en horizontal
- Ciudad de Buenos Aires · 9 Edesur, Transportadora de Gas del Sur, Grupo Albanesi, BTU S.A., Amarilla Gas, Comisión Nacional de Energía Atómica, Hidrocarburos Argentinos S.A., Hidrocarburos Argentinos S.A., AySA
- Buenos Aires · 3 Aguas Bonaerenses S.A., 360 Energy, Electricidad Panamericana
- Santa Cruz · 1 Yacimientos Carboníferos Río Turbio
- Río Negro · 1 Oleoductos del Valle
Hidrocarburos Argentinos aparece dos veces, con cinco meses y dos grupos distintos de por medio. Ninguna de las dos apariciones tuvo cobertura. AySA y ABSA no son energía: se incluyen porque son servicios esenciales con tecnología operativa y millones de usuarios, que es la categoría que importa acá. Quedan afuera, por ahora, el transporte y la defensa: EANA (el control de tránsito aéreo) y la ferroviaria estatal ADIF aparecieron en sitios de filtración en 2026 sin una línea publicada, y ese límite del criterio está dicho abajo.
Los datos completos, con lo que declaró cada organización, lo que reclamó cada atacante y las fuentes de cada fila: ciber-incidentes.json.
Hallazgo
El sector se entera por el atacante, o no se entera
De los catorce incidentes, siete se conocen únicamente porque el grupo que atacó decidió publicar a su víctima. No hubo comunicado, no hubo nota, no hubo obligación de decir nada.
El caso de Oldelval mide la brecha con precisión. El grupo The Gentlemen publicó a la empresa en su sitio el 23 de julio de 2026; el hecho relevante ante la CNV está cargado el 31 de julio, y las primeras notas de prensa son del 2 de agosto. Durante ocho días la información existía y circulaba, del lado de quien atacó. Del otro lado no la tenía nadie, ni el mercado, ni las operadoras que contratan ese mismo ducto.
El detalle que ordena todo lo demás es cuál fue el canal. Oldelval informó a la CNV, el regulador del mercado de capitales, porque emite deuda ahí y le corresponde comunicar un hecho relevante. No existe un deber equivalente frente a un regulador energético. Una empresa del sector que no cotiza y a la que nadie llama por teléfono no tiene por qué contarle a nadie que la comprometieron; siete filas de este registro muestran que, efectivamente, no lo cuenta.
Ese canal tiene un historial que nadie había mirado. La pasada por las fichas públicas de la CNV que sostiene esta actualización (30 emisoras energéticas, unas 44,000 presentaciones desde 2000) encontró exactamente dos incidentes comunicados: el de Oldelval y uno anterior que ninguna cronología registra, el hecho relevante "Ciber ataque" que las tres emisoras del grupo Albanesi presentaron el 16 de febrero de 2023, dos días después de que LockBit las publicara. Enfrente, TGS y Edesur también eran emisoras cuando fueron atacadas, y no hay un hecho relevante ciber en el historial de ninguna de las dos. La norma deja el juicio de materialidad en manos de cada emisora; el resultado agregado es un canal que existe y casi no se usa.
La consecuencia es que ninguna operadora aprende del incidente de la de al lado. No hay un mecanismo de intercambio entre pares del sector, del tipo que existe en otros países para electricidad y para petróleo y gas. Cada empresa enfrenta a los mismos grupos, de a una, sin saber qué le funcionó a la anterior.
Hallazgo
"Sólo sistemas administrativos" no quiere decir lo que parece
Es la frase que aparece en casi todas las comunicaciones del registro. Vale la pena mirar qué sistema fue, en los dos casos donde se sabe.
A TGS le atacaron el SPAC, la plataforma donde se procesan las solicitudes, la asignación y la programación de los volúmenes de gas de la red de gasoductos. Desde ahí nadie mueve una válvula. Desde ahí se decide cuánto gas entra, de quién es, y a dónde va. Un oleoducto tiene una capa equivalente para nominación y balance de crudo, y cumple la misma función: es lo que convierte contratos en flujo físico programado.
Esa capa es administrativa en el organigrama y operativa en la práctica. Cuando se cae, el caño sigue lleno y el gas sigue moviéndose, pero la programación pasa a hacerse por teléfono y planilla, los balances se reconstruyen después, y las penalidades por desvío quedan en disputa. La distinción entre tecnología de información y tecnología operativa, que estructura toda la práctica de seguridad industrial, deja pasar justo por el medio al sistema que decide el despacho.
El incidente de Edesur en 2020 apunta al otro lado del problema. El ransomware fue Snake, también conocido como EKANS, que trae una lista de procesos industriales y los termina antes de cifrar, incluidos programas de interfaz de operador e historiadores de proceso. No hay evidencia pública de que esa capacidad se haya ejercido en Edesur, y este registro no afirma que se haya ejercido. Lo que sí se puede decir es que la familia la trae por diseño, y que llegó a una distribuidora eléctrica argentina en junio de 2020.
Hallazgo
El incidente más citado del sector es el peor documentado
TGS es el caso que aparece en toda cronología argentina de ciberincidentes. También es el que menos resiste una verificación.
Las dos compilaciones profesionales que lo registran lo clasifican como denegación de servicio. En paralelo circula una atribución al grupo ALPHV/BlackCat que no hay manera de sostener: TGS no figura entre las 731 víctimas listadas de ese grupo, y la nota que suele citarse como respaldo trata de Creos Luxembourg, una empresa de gas y electricidad luxemburguesa, sin mención de Argentina. Parecen ser dos hechos distintos que en algún momento se fundieron en uno.
Por eso la fila de TGS queda sin atribuir, y por eso este registro separa la confianza en que el incidente ocurrió de la confianza en quién lo hizo. Un sector que discute su exposición sobre la base de un caso cuya autoría nadie verificó no está discutiendo sobre datos.
Los grupos
Once marcas firmaron once filas, y ninguna repitió
Cada ficha junta lo que sostiene un aviso oficial o un reporte primario, con el estado fechado al 4 de agosto de 2026. La disciplina es la misma que la de las filas: lo que ninguna fuente primaria sostiene, no se afirma.
Un nombre de grupo no es una organización estable. Debajo de la marca hay operadores que rotan, plataformas que alquilan su cifrador a afiliados (el modelo RaaS), infraestructura que la policía incauta y marcas que renacen con otro nombre. Las fichas anotan eso caso por caso: dos de las once, las que publicaron a la misma empresa con cinco meses de diferencia, posiblemente sean el mismo operador con otro cartel.
Snake / EKANS
- Alias
- EKANS, SNAKEHOSE
- Observado desde
- diciembre de 2019
- En este registro
- Edesur, junio de 2020
La única familia del registro con diseño industrial explícito: antes de cifrar ejecuta una lista fija de procesos a terminar, con interfaces de operador e historiadores de proceso incluidos. Dragos la describe como terminación para liberar archivos, no sabotaje. Sin reportes desde mediados de 2020; la inactividad es inferencia por ausencia, no un cierre declarado.
Fuentes: Dragos · MITRE ATT&CK · Unit 42
LockBit 3.0
- Alias
- LockBit Black
- Observado desde
- junio de 2022 (la marca, desde 2019)
- En este registro
- Grupo Albanesi, febrero de 2023
Plataforma de afiliados: terceros pagaban por usar el cifrador y la marca. La Operación Cronos le incautó el panel, el código fuente y más de mil claves de descifrado en febrero de 2024; en mayo, Reino Unido y EE.UU. identificaron y sancionaron a su operador, que sigue prófugo. La agencia británica constató además que pagar no garantizaba el borrado de los datos. La marca reapareció como LockBit 5.0 en 2025; la variante que publicó a Albanesi quedó neutralizada.
Fuentes: NCA, Operación Cronos · NCA, sanciones · ransomware.live
8Base
- Observado desde
- marzo de 2022
- En este registro
- BTU, julio de 2023
Grupo cerrado sobre una variante propia del ransomware Phobos, con doble extorsión y objetivos oportunistas, sin especialización sectorial. En febrero de 2025 la Operación Phobos Aetor arrestó en Tailandia a cuatro señalados como cabecillas y bajó el sitio de filtración; sin resurgimiento reportado desde entonces.
Fuentes: VMware · Europol · ransomware.live
Play
- Alias
- Playcrypt
- Observado desde
- junio de 2022
- En este registro
- Amarilla Gas, mayo de 2024
El aviso conjunto del FBI y CISA lo presume grupo cerrado, pensado para garantizar el secreto de los tratos. Entra por cuentas válidas y servicios expuestos, recompila el cifrador para cada ataque, y su nota de rescate no trae monto: la víctima tiene que escribir a un correo. Al aviso actualizado de junio de 2025, el FBI le constaban unas 900 organizaciones afectadas.
Fuentes: FBI/CISA AA23-352A · ransomware.live
Money Message
- Observado desde
- marzo de 2023
- En este registro
- CNEA, noviembre de 2024
Doble extorsión sobre Windows y servidores de virtualización, con exfiltración previa al cifrado. No hay aviso oficial de ninguna agencia ni clasificación pública de su modelo. La escasez de literatura sobre un grupo que publicó datos de un organismo nuclear es, en sí misma, un dato.
Fuentes: Cyble · The Record · ransomware.live
ElDorado
- Observado desde
- marzo de 2024
- En este registro
- HASA, enero de 2025
Programa de afiliados anunciado en un foro criminal, con cifrador propio para Windows, Linux y servidores de virtualización. Dos firmas reportan que siguió operando como BlackLock, el grupo que volvió a publicar a HASA cinco meses después. La continuidad es hipótesis fuerte por solapamiento técnico y de operador; prueba forense pública no hay.
Fuentes: Group-IB · DarkAtlas · Resecurity
Akira
- Observado desde
- marzo de 2023
- En este registro
- 360 Energy, febrero de 2025
Entra sobre todo por accesos VPN sin doble factor y llega a exfiltrar en horas. El aviso conjunto de noviembre de 2025 lo declara amenaza inminente para la infraestructura crítica y estima unos US$ 244 millones recaudados a fines de septiembre de 2025. El vínculo con el desaparecido Conti es análisis de blockchain de una firma, no un hecho establecido.
Fuentes: CISA AA24-109A · actualización nov 2025 (PDF) · ransomware.live
BlackLock
- Alias
- ElDorado (marca anterior, según dos firmas)
- Observado desde
- 2024
- En este registro
- HASA, mayo de 2025
La segunda marca que publicó a HASA. Investigadores de Resecurity entraron a su sitio por una vulnerabilidad, recolectaron credenciales y avisaron a víctimas y autoridades antes de que el grupo publicara; la infraestructura quedó liquidada en marzo de 2025 y la última víctima publicada es de julio de ese año.
Fuentes: Resecurity · ransomware.live
Dire Wolf
- Observado desde
- mayo de 2025
- En este registro
- Electricidad Panamericana, noviembre de 2025
Operación dirigida con doble extorsión y un mes de plazo antes de publicar; el cifrador apaga los registros de eventos y borra las copias de respaldo. Sin acción policial conocida; la última víctima publicada es de junio de 2026.
Fuentes: Trustwave SpiderLabs · CSA Singapur · ransomware.live
SafePay
- Observado desde
- fines de 2024
- En este registro
- AySA, diciembre de 2025
Grupo cerrado, sin afiliados: el mismo equipo entra por VPN y escritorio remoto con credenciales válidas, exfiltra y cifra en menos de un día, sobre código emparentado con el builder filtrado de LockBit Black. Fue de los más activos de 2025; su sitio estuvo semanas caído a principios de 2026 por razones desconocidas, y volvió.
Fuentes: Huntress · Picus · ransomware.live
The Gentlemen
- Alias
- Storm-2697
- Observado desde
- julio de 2025
- En este registro
- Oldelval, julio de 2026
- En el contexto
- Ecopetrol, julio de 2026
El grupo más nuevo del registro. Herramientas propias para anular productos de seguridad mediante drivers vulnerables, despliegue por políticas de dominio y un cifrador que se propaga solo; abrió su programa de afiliados a fines de 2025. Publicó a Ecopetrol seis días antes que a Oldelval: para el operador, la región es un solo mercado.
Fuentes: Trend Micro · Unit 42 · Microsoft · ransomware.live
Las fichas completas, con alias, estados fechados y fuentes: clave actores de ciber-incidentes.json.
Contexto
Afuera esta historia ya tiene más capítulos
Doce precedentes extranjeros, con el criterio de selección dicho en voz alta: un caso entra si ilumina algo que ya pasó acá, y si su fuente es oficial o de la propia empresa. No es un registro como el de arriba: es la parte del mapa que a Argentina todavía no le tocó.
| Fecha | Organización | Subsector | Actor | Capa afectada | Qué pasó |
|---|---|---|---|---|---|
| 2015-12-23 | Tres distribuidoras (Ucrania) | Distribución eléctrica | Sandworm (GRU) | OT / control industrial | 225,000 usuarios sin luz; SCADA operados a distancia |
| 2016-12-17 | Ukrenergo (Ucrania) | Transmisión eléctrica | Sandworm (GRU) | OT / control industrial | Industroyer: una hora sin luz en parte de Kyiv |
| 2017-08 | Petroquímica (Arabia Saudita) | Petroquímica | TsNIIKhM (estatal ruso) | Seguridad instrumentada | Reprogramaron la última barrera antes del accidente; la planta paró sola |
| 2019-03-19 | Norsk Hydro (Noruega) | Aluminio | LockerGoga | IT corporativa | Plantas en manual; no pagó, publicó todo: NOK 800 millones |
| 2019-11-10 | Pemex (México) | Petróleo y gas | DoppelPaymer | IT corporativa | Pagos administrativos congelados; la producción siguió |
| 2021-02-01 | Copel (Brasil) | Electricidad | DarkSide | IT corporativa | Suspendió sus sistemas por decisión propia; 6-K a la SEC ese día |
| 2021-02-03 | Eletrobras (Brasil) | Nuclear | Sin identificar | IT corporativa | Red administrativa de Eletronuclear; 6-K a la SEC |
| 2021-05-07 | Colonial Pipeline (EE.UU.) | Transporte de combustibles | DarkSide | IT corporativa | Cinco días de ducto parado, por decisión del operador |
| 2022-04-08 | Operadora eléctrica (Ucrania) | Electricidad | Sandworm | OT / control industrial | Industroyer2, frustrado en plena invasión |
| 2022-12-12 | EPM (Colombia) | Multiservicios | BlackCat/ALPHV | Comercial / despacho | 304,000 clientes prepago sin canal de recarga |
| 2023-05-11 | 22 operadoras (Dinamarca) | Electricidad | Sin atribuir | OT / control industrial | Los sensores del CERT sectorial detectaron el barrido |
| 2026-07-17 | Ecopetrol (Colombia) | Petróleo y gas | The Gentlemen | IT corporativa | Mismo actor que Oldelval, seis días antes |
→ la tabla se arrastra en horizontal
crimen económico · operación estatal · sin atribuir
La mitad regional de la tabla es la misma economía que produjo el registro argentino: ransomware criminal contra la capa administrativa de empresas de energía, con la operación física intacta y los datos como rehén. Dos detalles conectan directo con Argentina. Copel, Eletrobras y Ecopetrol le contaron el incidente al mercado con formularios 6-K ante la SEC, que es el mismo canal por el que se supo lo de Oldelval: la divulgación por regulador bursátil en vez de energético es un patrón regional, no una rareza local. Y el grupo que publicó a Oldelval había publicado a Ecopetrol seis días antes: para un operador de ransomware, la región es un solo mercado.
La mitad global es la escalera que la capa administrativa tiene arriba. Colonial Pipeline es el peldaño que este registro más necesita mirar: el ransomware entró por la red informática y el operador paró el ducto entero durante cinco días, por decisión propia ante la duda sobre el alcance; el regulador de ductos después le imputó no tener plan para operar en manual. Los tres casos ucranianos y el saudí son los peldaños de arriba, y ya no son crimen económico sino operaciones estatales con acusación formal de por medio: subestaciones operadas a distancia en 2015 y 2016, el intento repetido en plena invasión en 2022, y la reprogramación de los controladores de seguridad de una planta petroquímica, la última barrera antes del accidente físico.
Dos casos de la tabla funcionan como contraejemplos más que como amenazas. El sector eléctrico danés detectó en días un barrido coordinado contra 22 operadoras porque su CERT sectorial tenía sensores en las redes de los miembros: es la versión en funcionamiento del mecanismo de intercambio entre pares cuya ausencia registra la sección de divulgación. Y Norsk Hydro respondió a su ransomware publicando el proceso entero, con el costo puesto en números por la propia empresa: el patrón de divulgación inverso al que documenta este registro.
Los doce casos, con sus fuentes primarias (6-K ante la SEC, acusaciones formales, informes de los CERT): en el archivo de datos, clave contexto_internacional de ciber-incidentes.json.
El marco
A quién hay que contarle: a nadie
El estado normativo argentino explica la forma de este registro. Cada afirmación de esta sección sale del texto oficial linkeado; la lectura es descriptiva, con fecha 3 de agosto de 2026.
Lo que hay es una definición sin obligaciones. La Resolución 1523/2019 define infraestructuras críticas y lista once sectores, energía incluida, pero no le impone nada a ningún operador. La Decisión Administrativa 641/2021 fija requisitos mínimos y un deber de reporte a 48 horas, solo para la administración pública nacional. El CERT.ar responde incidentes desde el Centro Nacional de Ciberseguridad, creado por decreto de necesidad y urgencia a fines de 2025, pero no puede exigirle un reporte a una empresa privada. Y el marco eléctrico y gasífero no menciona el reporte de ciberincidentes en ninguna parte: ni las leyes 24.065 y 24.076, ni el flamante ENRGE que fusionó al ENRE y al ENARGAS en 2025.
Los relojes que sí corren en Argentina están en otros lados. El de la CNV: una emisora informa "en forma inmediata" todo hecho que pueda afectar sus valores (la norma no menciona ciberincidentes), y por esa cláusula general se supieron los dos únicos casos comunicados del sector, Albanesi en 2023 y Oldelval en 2026. El del BCRA: desde 2025, una entidad financiera notifica un ciberincidente dentro de la primera hora. Un banco tiene una hora; una transportista de gas, ninguna obligación.
La ausencia no es un descuido: hubo proyectos, y caducaron. El que creaba un instituto nacional con reporte obligatorio para operadores de servicios esenciales caducó en 2021 sin dictamen, y volvió a caducar reproducido. Un plan nacional de infraestructuras críticas específico de la energía caducó dos veces en Diputados. La única decisión efectiva del período, el Centro Nacional de Ciberseguridad, llegó por decreto, sin pasar por el Congreso y sin deber de reporte para privados.
| Jurisdicción | Norma | A quién obliga | Plazo | Estado |
|---|---|---|---|---|
| Argentina · energía | no existe | a nadie | no hay | los proyectos caducaron sin dictamen |
| Argentina · mercado | Ley 26.831, art. 99 | emisoras listadas, por la cláusula general | inmediato | sin mención ciber; el sector lo usó dos veces |
| Argentina · bancos | Comunicación BCRA "A" 8280 | entidades financieras y proveedores de pago | 1 hora | vigente desde 2025 |
| Chile | Ley 21.663 (ANCI) | ~1,150 operadores de importancia vital, energía incluida | 3 horas | vigente; los combustibles entraron en julio de 2026 |
| EE.UU. · ductos | Directivas de seguridad TSA | operadores de ductos designados | 72 horas | renovadas cada año desde Colonial |
| EE.UU. · mercado | SEC, Item 1.05 del Form 8-K | emisoras listadas | 4 días hábiles | vigente desde diciembre de 2023 |
| Unión Europea | NIS2, artículo 23 | operadores esenciales; la energía abre el Anexo I | 24 h / 72 h | 4 países llevados al tribunal por no transponerla |
→ la tabla se arrastra en horizontal
El espejo más cercano es Chile. La electricidad entró en la primera nómina de operadores de importancia vital en diciembre de 2025; los combustibles y los ductos, en la segunda, en julio de 2026. El deber de reporte que de este lado no existe, cruzando la cordillera corre a tres horas. Y el paralelo más exacto del canal argentino es el de la SEC: el mismo regulador bursátil que acá recibió el hecho relevante de Oldelval, allá nombró a los ciberincidentes en su formulario y les puso plazo propio.
Lo que sigue
La capa que se está agregando ahora
Todo lo anterior describe un sector con visibilidad pobre sobre su propia exposición. Encima de eso se está montando otra cosa.
Lo que la inteligencia artificial cambia, según lo documentado hasta hoy, es el costo y la escala de ataques que ya existían: redactar el engaño, negociar el rescate, escribir el código. Y una precisión que ordena la sección: ninguna de las catorce filas de arriba tiene un componente de IA documentado. Esta sección está por lo que viene, no por lo que pasó.
En 2025 lo ofensivo dejó de ser hipótesis. Anthropic documentó a un operador que usó su agente de código para automatizar una campaña de extorsión sobre al menos 17 organizaciones, notas de rescate incluidas. ESET describió PromptLock, un ransomware que genera sus scripts en el momento con un modelo local, revelado después como prototipo académico. Y una plataforma RaaS nueva salió a reclutar afiliados con un chatbot de negociación integrado al panel. Tres reportes primarios, tres eslabones distintos de la misma cadena de extorsión.
Del lado defensivo hay menos novedad de la que parece. La detección de anomalías en redes industriales es anterior a la ola de modelos de lenguaje por más de una década, y donde los modelos ayudan hoy es en digerir avisos y priorizar alertas. La adopción en tecnología operativa es lenta por una razón sana: un falso positivo puede costar producción física.
La medición va más rápido que la doctrina. Un agente de inteligencia artificial entró en el top 10 del capture the flag de tecnología operativa de Dragos en 2025, un torneo pensado para especialistas humanos. Y empezaron a aparecer bancos de prueba para medir modelos en entornos industriales reales, como CritBench sobre subestaciones digitales bajo la norma IEC 61850.
Ninguno de esos trabajos toca la capa de nominación y despacho. Es decir: la literatura mide subestaciones y controladores, mientras los dos incidentes argentinos de los que se conoce el sistema afectado pegaron en la capa comercial que programa el flujo. Al mismo tiempo, esa capa comercial es adonde están llegando primero los copilotos y los agentes, porque es la que tiene datos tabulares, procedimientos escritos y decisiones repetitivas.
Este registro no responde qué pasa cuando un agente con acceso de escritura opera ahí. Lo deja planteado con la única base que corresponde, que son los incidentes que ya ocurrieron.
Ficción
El cine imaginó apagones; el registro muestra servidores cifrados
Seis obras formaron lo que el público espera de un ataque a la infraestructura. Compararlas con las filas de arriba es la forma más corta de medir la distancia entre lo imaginado y lo documentado.
- Juegos de guerra (1983): el mito fundacional del adolescente que entra a todo. Produjo política real: Reagan la vio, preguntó si algo así podía pasar, y la respuesta terminó en la primera directiva de seguridad informática de EE.UU., la NSDD-145 de 1984. Allá la ficción produjo regulación; acá la realidad todavía no.
- Duro de matar 4.0 (2007): el "fire sale", toda la infraestructura cayendo en días, con explosiones. En las catorce filas argentinas el caño siguió lleno y la luz no se cortó.
- Hacker: amenaza en la red (Blackhat, 2015): la rareza del género, porque el objetivo es una capa de mercado. Es lo más cerca que la ficción estuvo de la capa comercial que documenta este registro, y aun así necesitó reventar una planta para sostener la trama.
- Mr. Robot (2015–2019): celebrada por el realismo técnico. Su ataque central no apaga la luz: cifra los registros de deuda de un conglomerado. Un guionista eligió como apocalipsis creíble exactamente la economía de este registro.
- Zero Days (2016): el documental sobre Stuxnet, única entrada de no ficción de la lista y puente directo a las filas estatales de la tabla internacional.
- Dejar el mundo atrás (2023): el colapso total como imaginario de masas, del creador de Mr. Robot. El contraste exacto: acá hubo catorce incidentes y ningún apagón.
Los casos que sí se parecen a las películas existen y están en la tabla internacional: Ucrania en 2015, 2016 y 2022, la planta saudí en 2017. Todos son operaciones estatales, con acusación formal de por medio; ninguno pertenece a la economía criminal que produjo las filas argentinas. La ficción entrenó al público para temer el apagón. El riesgo documentado acá es más aburrido, más barato y más cercano: un servidor cifrado, una factura robada, un contador que llega a cero en un sitio de la red Tor.
Límites
Qué no se puede afirmar con estos datos
No se puede afirmar que estos catorce sean todos. Son los que dejaron rastro público, y el propio registro muestra que el rastro depende de si el atacante decidió publicar y de si la empresa cotiza. Un incidente resuelto en silencio, sin exfiltración y sin cotización, no aparece acá ni en ningún lado.
No se puede afirmar que las ocho filas de confianza media hayan ocurrido como las cuenta el atacante. Un grupo de ransomware publica víctimas para presionar, y tiene incentivo a exagerar el alcance, el volumen y la sensibilidad de lo que se llevó. Lo verificable es que la publicación existe, no lo que dice.
No se puede afirmar nada sobre el estado de la seguridad de ninguna de estas organizaciones. Aparecer en el registro significa que fueron atacadas, no que estuvieran mal preparadas; varias de las que aparecen contuvieron el incidente sin interrupción de servicio. La ausencia del registro tampoco significa lo contrario.
No se puede afirmar que los grupos de las fichas sean organizaciones estables. Un nombre agrupa operadores que rotan, afiliados que cambian de plataforma e infraestructura que se incauta y renace con otro cartel; dos fichas de este registro posiblemente sean el mismo operador. Cada estado vale a su fecha de corte, no después.
No se puede afirmar que la capa de nominación y despacho sea el punto de entrada preferido. Son dos casos con sistema conocido sobre catorce incidentes. Es una hipótesis que la evidencia disponible hace razonable, y que hace falta contrastar con gente que opere esos sistemas.
No se puede leer la tabla internacional como un censo. Es una curaduría de doce casos con el criterio declarado en su sección: el mundo tuvo muchos más incidentes que esos, y la selección los eligió porque iluminan hallazgos argentinos, no porque sean representativos de nada.
Y no se puede tomar la sección normativa como opinión legal. Describe textos vigentes al 3 de agosto de 2026, varios en movimiento (la regla permanente de ductos en EE.UU. sigue en proyecto, el ENRGE está en plena constitución), y no evalúa si las normas de otros países funcionan: registra solamente qué obligación existe y cuál no.
Hoja de ruta
Qué falta, y qué lo destrabaría
Cuatro líneas de trabajo abiertas. Cada una cierra un límite concreto de la sección anterior, y ninguna necesita permiso de nadie para empezar.
-
Extender la pasada por la CNV
La pasada que sostiene esta actualización leyó los títulos de unas 44,000 presentaciones de 30 emisoras; no leyó los adjuntos, ni cubrió a las distribuidoras provinciales chicas, ni corre sola. Lo que sigue: leer el contenido de los hechos relevantes con carátula opaca, sumar las emisoras que faltan y automatizar el barrido de la ficha pública de cada una, con la misma mecánica del monitor de ransomware.live. Achica el límite de "estos catorce no son necesariamente todos".
-
Contrastar la hipótesis con quien opera esos sistemas
Ocho a diez conversaciones con gente de operadoras (la que usa los sistemas de nominación, balance y despacho), agregadas y anonimizadas en un anexo de dos páginas. Cierra el límite más incómodo del registro: la hipótesis de la capa comercial hoy se sostiene en dos casos con sistema conocido.
-
Medir agentes de IA sobre la capa de nominación y despacho
Un banco de pruebas con escenarios sacados de los incidentes de este registro, sobre una capa sintética de nominación y despacho. La sección de inteligencia artificial deja una pregunta planteada; la literatura mide subestaciones y controladores, y esta capa no la mide nadie.
-
Dimensionar un mecanismo de intercambio entre pares
Una nota técnica sobre la versión mínima del modelo danés que le cabe a un sector con catorce incidentes conocidos y cero obligación de reporte: quién pone los sensores, quién ve qué, y qué se comparte sin exponer a nadie. Cierra el hallazgo de que cada operadora enfrenta sola a los mismos grupos.
Referencia
Los términos de este registro, en el orden en que aparecen
Trece términos definidos por lo que hacen acá, no por el diccionario. Cada entrada dice en qué sección aparece por primera vez.
ransomware
Programa que cifra los archivos de la víctima y los deja inaccesibles hasta pagar un rescate. Desde 2019 el término nombra también a los grupos que lo operan, que suelen robar los datos antes de cifrarlos. Aparece en el registro →
sitio de filtración
La vidriera del atacante: un sitio, casi siempre en la red Tor, donde el grupo publica a sus víctimas y una muestra de lo robado para presionar el pago. Siete filas de este registro existen solo porque aparecieron ahí. Aparece en el registro →
hecho relevante (CNV y AIF)
La comunicación que una emisora de acciones o deuda presenta ante la Comisión Nacional de Valores cuando pasa algo que puede afectar sus valores; queda pública en la Autopista de la Información Financiera (AIF). Es el canal por el que se supieron los dos únicos incidentes comunicados del sector. Aparece en divulgación →
IT / OT
La tecnología de información (IT) administra datos: correo, facturación, planillas. La tecnología operativa (OT) controla procesos físicos: válvulas, bombas, subestaciones. La práctica de seguridad industrial se organiza alrededor de esa frontera, y este registro documenta que hay sistemas que la frontera deja pasar. Aparece en la línea →
capa de nominación y despacho
Los sistemas donde se pide, se asigna y se programa cuánto gas o crudo mueve una red de transporte: convierten contratos en flujo físico programado. Administrativos en el organigrama, operativos en la práctica. El término es de este registro. Aparece en la línea →
interfaz de operador (HMI) e historiador de proceso
La HMI es la pantalla desde la que un operador ve y comanda una planta; el historiador es la base de datos que guarda la serie temporal de cada sensor. Software industrial que corre en computadoras comunes, y por eso aparece en la lista de procesos de algún ransomware. Aparece en la línea →
atribución
Determinar quién hizo un ataque. Casi nunca hay prueba forense pública: la mayoría de las atribuciones criminales nacen de que un grupo publique a la víctima en su sitio, y eso prueba que reclama el ataque, no que lo haya hecho. Aparece en procedencia →
RaaS y afiliados
Ransomware as a service: una plataforma alquila el cifrador, el sitio de filtración y la marca; los afiliados hacen la intrusión y comparten la recaudación. Explica que un mismo cartel firme ataques de habilidad muy distinta. Aparece en los grupos →
doble extorsión
Robar los datos antes de cifrarlos, para cobrar dos veces: por descifrar y por no publicar. Volvió al respaldo insuficiente como defensa completa, porque restaurar los sistemas no evita la filtración. Aparece en los grupos →
exfiltración
La copia de datos hacia afuera de la red de la víctima, previa al cifrado en la doble extorsión. En varios casos documentados tarda horas, no semanas. Aparece en los grupos →
SCADA
Supervisión, control y adquisición de datos: el sistema que concentra la operación remota de una red eléctrica, de gas o de agua. Operarlo a distancia fue exactamente lo que pasó en Ucrania en 2015. Aparece en contexto →
SIS, seguridad instrumentada
Los controladores autónomos que llevan una planta a parada segura cuando el proceso sale de rango: la última barrera antes del accidente físico. El caso Triton de 2017 es el único ataque público documentado contra esa capa. Aparece en contexto →
CERT
Equipo de respuesta a emergencias informáticas, nacional o sectorial. El danés detectó en días un barrido contra 22 operadoras porque tenía sensores en las redes de sus miembros; el argentino, CERT.ar, no puede exigirle un reporte a una empresa privada. Aparece en contexto →
Recursos
Dónde mirar, además de acá
Trece entradas, cada una con su para qué. Lo que no le sirve al lector de este registro quedó afuera: se cortaron cuatro organizaciones cuyo trabajo ciber es de membresía o no existe.
Seguimiento y respuesta
- CERT.ar: el equipo nacional de respuesta a incidentes, hoy bajo el Centro Nacional de Ciberseguridad; adonde reporta el sector público, y la fuente de las estadísticas oficiales.
- ransomware.live: el rastreador abierto de víctimas de ransomware del que se alimenta el monitor de este registro; datos y API gratis.
- CISA ICS Advisories: los avisos oficiales de EE.UU. sobre vulnerabilidades en equipos de control industrial, por fabricante y por producto.
- Centro de Ciberseguridad Industrial (CCI): la red hispanohablante de ciberseguridad industrial, con capítulo argentino activo y membresía básica gratuita.
- SektorCERT, el informe del ataque de 2023: la mejor autopsia pública de un ataque coordinado a un sector eléctrico, escrita por el CERT que lo detectó (PDF, en inglés).
- ONE-ISAC: el centro de intercambio entre pares del oil & gas norteamericano: el modelo de colaboración sectorial que acá falta.
Referencia técnica
- NIST SP 800-82 rev. 3: la guía gratuita de referencia para asegurar tecnología operativa; el punto de partida si hay que armar un programa desde cero.
- SANS, Five ICS Cybersecurity Critical Controls: los cinco controles que una empresa de energía debería tener antes que cualquier otra cosa, en 20 páginas legibles por un gerente; pide cuenta gratuita.
- ISA/IEC 62443: el estándar de ciberseguridad industrial, explicado gratis por sus autores en las guías de ISAGCA; el texto completo del estándar es pago.
- MITRE ATT&CK for ICS: el catálogo estándar de tácticas de ataque a sistemas industriales: el vocabulario de los informes técnicos que cita este registro.
- Dragos, OT Cybersecurity Report: el informe anual de amenazas a sistemas industriales más citado del sector; la edición 2026 pide un mail para descargarse.
Formación y comunidad
- BlueDot, "How AI could enable critical infrastructure collapse": el ensayo de Li-Lian Ang sobre cómo la inteligencia artificial baja la barrera de habilidad y de tiempo para atacar infraestructura crítica; Colonial Pipeline, NotPetya y Ucrania como referencia, y cada afirmación enlazada a su fuente (en inglés).
- BAISH (Buenos Aires AI Safety Hub): la comunidad de seguridad de IA de Buenos Aires; la puerta de entrada local a la disciplina que la sección de IA de este registro cruza con la energía.
Cómo está hecho
Fuentes, actualización y correcciones
Las filas salen de tres canales. La prensa especializada, las comunicaciones de las propias organizaciones y los hechos relevantes ante la CNV dan siete filas, de las cuales seis llegan a confianza alta: la de YCRT queda en media porque su única fuente es una compilación secundaria. Los sitios donde los grupos de ransomware publican a sus víctimas dan las otras siete. Se consultan a través de la interfaz pública de ransomware.live, que al 3 de agosto de 2026 lista 178 publicaciones sobre víctimas argentinas de todos los sectores. Las direcciones de los sitios de filtración están registradas y no se publican.
Un monitor corre contra esa misma interfaz, cruza cada víctima argentina nueva contra un léxico del sector y avisa cuando hay que escribir una fila. La fila se escribe a mano: ningún endpoint devuelve lo que declaró la empresa, y esa columna es la mitad del valor del registro.
La pasada por la CNV se hizo sobre las fichas públicas de la Autopista de la Información Financiera: 30 emisoras energéticas, unas 44,000 presentaciones desde 2000, escaneadas por título en dos pasadas de léxico, más revisión manual fila por fila en las ventanas de los incidentes ya conocidos. El límite del método está en el título: un hecho relevante ciber con carátula opaca no se detecta, y hay emisoras que titulan "HR" a secas. Los adjuntos no se leyeron; ese es el primer ítem de la hoja de ruta.
Las correcciones que lleguen se aplican a la fila y quedan anotadas con fecha en el arreglo correcciones del archivo de datos, con qué cambió y quién lo señaló. Nada se edita en silencio. El pedido está arriba, con la dirección: volver al aviso.
El archivo de datos se publica bajo licencia CC BY 4.0: se puede reutilizar citando la fuente. Cada fila nueva y cada corrección salen también por el feed Atom.
Quién está detrás
Matías Podeley. Ingeniero del ITBA, dieciocho años en energía: cuatro de operación en Neuquén, simulación de yacimientos gigantes como Camisea, evaluación de proyectos petroquímicos, respaldo técnico a compras de activos por más de US$ 300 millones y cinco años de docencia en evaluación de proyectos. El oficio detrás de este sitio: entender la necesidad de negocio, y armar el proyecto o la herramienta que la resuelve, con IA y fuentes auditables. Buenos Aires.
La investigación en seguridad de inteligencia artificial que hay atrás de la última sección: research.