Matías Podeley EN

Registro sectorial · Energía e infraestructura crítica · Argentina

Catorce incidentes en seis años, y siete de ellos nunca tuvieron una línea publicada

Este es el registro de los ciberincidentes conocidos en el sector energético argentino entre 2020 y 2026, con la fuente de cada fila. Se arma cruzando prensa, comunicaciones a la Comisión Nacional de Valores (CNV) y los sitios donde los atacantes publican a sus víctimas. Registra lo que pasó y lo que se dijo que pasó, en columnas separadas, porque en varios casos no coinciden.

Actualizado el 4 de agosto de 2026 Ir al registro Quién ataca Contexto internacional Marco normativo

El registro

Qué le pasó al sector, fila por fila

Catorce incidentes en energía e infraestructura crítica, de junio de 2020 a agosto de 2026. La columna de confianza dice de dónde sale cada fila: alta cuando lo confirmó la organización, un regulador o prensa con fuente directa; media cuando lo único que existe es el aviso del atacante.

Fecha = primera vez que el hecho fue públicamente conocible, por cualquier canal.
FechaOrganizaciónSubsectorActorCómo se supoConfianza
2020-06-07Edesur (Enel Argentina)Distribución eléctricaSnake / EKANSPrensaalta
2021-01-26Aguas Bonaerenses (ABSA)Agua y saneamientoSin atribuirPrensaalta
2022-04-05Transportadora de Gas del Sur (TGS)Transporte de gasSin atribuirPrensaalta
2023-02-14Grupo AlbanesiGeneración y comercializaciónLockBit 3.0Sitio de filtración, luego CNValta
2023-07-13BTU S.A.Servicios energéticos8BaseSitio de filtraciónmedia
2024-06-13Amarilla GasDistribución de GLPPlaySitio de filtraciónmedia
2024-12-18Comisión Nacional de Energía Atómica (CNEA)NuclearMoney MessagePrensaalta
2025-01-04Hidrocarburos Argentinos (HASA)UpstreamElDoradoSitio de filtraciónmedia
2025-02-04360 EnergyGeneración solarAkiraSitio de filtraciónmedia
2025-05-16Hidrocarburos Argentinos (HASA)UpstreamBlackLockSitio de filtraciónmedia
2025-05-27Yacimientos Carboníferos Río Turbio (YCRT)CarbónSin atribuirPrensamedia
2025-11-26Electricidad PanamericanaServicios eléctricosDire WolfSitio de filtraciónmedia
2025-12-14AySAAgua y saneamientoSafePaySitio de filtraciónmedia
2026-07-23Oleoductos del Valle (Oldelval)Transporte de crudoThe GentlemenSitio de filtración, luego CNValta

→ la tabla se arrastra en horizontal

9 3 1 1
Dónde ancla cada incidente. Un ciberincidente no tiene provincia: el punto es la sede de los sistemas afectados, casi siempre administrativos, no la huella de la organización. Que 9 de 14 anclen en CABA es el hallazgo de la capa administrativa, no geografía del riesgo. El criterio de cada fila está en el campo provincias del archivo de datos.

Hidrocarburos Argentinos aparece dos veces, con cinco meses y dos grupos distintos de por medio. Ninguna de las dos apariciones tuvo cobertura. AySA y ABSA no son energía: se incluyen porque son servicios esenciales con tecnología operativa y millones de usuarios, que es la categoría que importa acá. Quedan afuera, por ahora, el transporte y la defensa: EANA (el control de tránsito aéreo) y la ferroviaria estatal ADIF aparecieron en sitios de filtración en 2026 sin una línea publicada, y ese límite del criterio está dicho abajo.

Hallazgo

El sector se entera por el atacante, o no se entera

De los catorce incidentes, siete se conocen únicamente porque el grupo que atacó decidió publicar a su víctima. No hubo comunicado, no hubo nota, no hubo obligación de decir nada.

El caso de Oldelval mide la brecha con precisión. El grupo The Gentlemen publicó a la empresa en su sitio el 23 de julio de 2026; el hecho relevante ante la CNV está cargado el 31 de julio, y las primeras notas de prensa son del 2 de agosto. Durante ocho días la información existía y circulaba, del lado de quien atacó. Del otro lado no la tenía nadie, ni el mercado, ni las operadoras que contratan ese mismo ducto.

El detalle que ordena todo lo demás es cuál fue el canal. Oldelval informó a la CNV, el regulador del mercado de capitales, porque emite deuda ahí y le corresponde comunicar un hecho relevante. No existe un deber equivalente frente a un regulador energético. Una empresa del sector que no cotiza y a la que nadie llama por teléfono no tiene por qué contarle a nadie que la comprometieron; siete filas de este registro muestran que, efectivamente, no lo cuenta.

Ese canal tiene un historial que nadie había mirado. La pasada por las fichas públicas de la CNV que sostiene esta actualización (30 emisoras energéticas, unas 44,000 presentaciones desde 2000) encontró exactamente dos incidentes comunicados: el de Oldelval y uno anterior que ninguna cronología registra, el hecho relevante "Ciber ataque" que las tres emisoras del grupo Albanesi presentaron el 16 de febrero de 2023, dos días después de que LockBit las publicara. Enfrente, TGS y Edesur también eran emisoras cuando fueron atacadas, y no hay un hecho relevante ciber en el historial de ninguna de las dos. La norma deja el juicio de materialidad en manos de cada emisora; el resultado agregado es un canal que existe y casi no se usa.

La consecuencia es que ninguna operadora aprende del incidente de la de al lado. No hay un mecanismo de intercambio entre pares del sector, del tipo que existe en otros países para electricidad y para petróleo y gas. Cada empresa enfrenta a los mismos grupos, de a una, sin saber qué le funcionó a la anterior.

Hallazgo

"Sólo sistemas administrativos" no quiere decir lo que parece

Es la frase que aparece en casi todas las comunicaciones del registro. Vale la pena mirar qué sistema fue, en los dos casos donde se sabe.

A TGS le atacaron el SPAC, la plataforma donde se procesan las solicitudes, la asignación y la programación de los volúmenes de gas de la red de gasoductos. Desde ahí nadie mueve una válvula. Desde ahí se decide cuánto gas entra, de quién es, y a dónde va. Un oleoducto tiene una capa equivalente para nominación y balance de crudo, y cumple la misma función: es lo que convierte contratos en flujo físico programado.

Esa capa es administrativa en el organigrama y operativa en la práctica. Cuando se cae, el caño sigue lleno y el gas sigue moviéndose, pero la programación pasa a hacerse por teléfono y planilla, los balances se reconstruyen después, y las penalidades por desvío quedan en disputa. La distinción entre tecnología de información y tecnología operativa, que estructura toda la práctica de seguridad industrial, deja pasar justo por el medio al sistema que decide el despacho.

El incidente de Edesur en 2020 apunta al otro lado del problema. El ransomware fue Snake, también conocido como EKANS, que trae una lista de procesos industriales y los termina antes de cifrar, incluidos programas de interfaz de operador e historiadores de proceso. No hay evidencia pública de que esa capacidad se haya ejercido en Edesur, y este registro no afirma que se haya ejercido. Lo que sí se puede decir es que la familia la trae por diseño, y que llegó a una distribuidora eléctrica argentina en junio de 2020.

Hallazgo

El incidente más citado del sector es el peor documentado

TGS es el caso que aparece en toda cronología argentina de ciberincidentes. También es el que menos resiste una verificación.

Las dos compilaciones profesionales que lo registran lo clasifican como denegación de servicio. En paralelo circula una atribución al grupo ALPHV/BlackCat que no hay manera de sostener: TGS no figura entre las 731 víctimas listadas de ese grupo, y la nota que suele citarse como respaldo trata de Creos Luxembourg, una empresa de gas y electricidad luxemburguesa, sin mención de Argentina. Parecen ser dos hechos distintos que en algún momento se fundieron en uno.

Por eso la fila de TGS queda sin atribuir, y por eso este registro separa la confianza en que el incidente ocurrió de la confianza en quién lo hizo. Un sector que discute su exposición sobre la base de un caso cuya autoría nadie verificó no está discutiendo sobre datos.

Los grupos

Once marcas firmaron once filas, y ninguna repitió

Cada ficha junta lo que sostiene un aviso oficial o un reporte primario, con el estado fechado al 4 de agosto de 2026. La disciplina es la misma que la de las filas: lo que ninguna fuente primaria sostiene, no se afirma.

Un nombre de grupo no es una organización estable. Debajo de la marca hay operadores que rotan, plataformas que alquilan su cifrador a afiliados (el modelo RaaS), infraestructura que la policía incauta y marcas que renacen con otro nombre. Las fichas anotan eso caso por caso: dos de las once, las que publicaron a la misma empresa con cinco meses de diferencia, posiblemente sean el mismo operador con otro cartel.

Snake / EKANSransomwareinactivo 2020
Alias
EKANS, SNAKEHOSE
Observado desde
diciembre de 2019
En este registro
Edesur, junio de 2020

La única familia del registro con diseño industrial explícito: antes de cifrar ejecuta una lista fija de procesos a terminar, con interfaces de operador e historiadores de proceso incluidos. Dragos la describe como terminación para liberar archivos, no sabotaje. Sin reportes desde mediados de 2020; la inactividad es inferencia por ausencia, no un cierre declarado.

Fuentes: Dragos · MITRE ATT&CK · Unit 42

LockBit 3.0RaaSinterrumpido 2024
Alias
LockBit Black
Observado desde
junio de 2022 (la marca, desde 2019)

Plataforma de afiliados: terceros pagaban por usar el cifrador y la marca. La Operación Cronos le incautó el panel, el código fuente y más de mil claves de descifrado en febrero de 2024; en mayo, Reino Unido y EE.UU. identificaron y sancionaron a su operador, que sigue prófugo. La agencia británica constató además que pagar no garantizaba el borrado de los datos. La marca reapareció como LockBit 5.0 en 2025; la variante que publicó a Albanesi quedó neutralizada.

Fuentes: NCA, Operación Cronos · NCA, sanciones · ransomware.live

8Baseransomwareinterrumpido 2025
Observado desde
marzo de 2022
En este registro
BTU, julio de 2023

Grupo cerrado sobre una variante propia del ransomware Phobos, con doble extorsión y objetivos oportunistas, sin especialización sectorial. En febrero de 2025 la Operación Phobos Aetor arrestó en Tailandia a cuatro señalados como cabecillas y bajó el sitio de filtración; sin resurgimiento reportado desde entonces.

Fuentes: VMware · Europol · ransomware.live

Playransomwareactivo
Alias
Playcrypt
Observado desde
junio de 2022

El aviso conjunto del FBI y CISA lo presume grupo cerrado, pensado para garantizar el secreto de los tratos. Entra por cuentas válidas y servicios expuestos, recompila el cifrador para cada ataque, y su nota de rescate no trae monto: la víctima tiene que escribir a un correo. Al aviso actualizado de junio de 2025, el FBI le constaban unas 900 organizaciones afectadas.

Fuentes: FBI/CISA AA23-352A · ransomware.live

Money Messageransomwareactivo
Observado desde
marzo de 2023
En este registro
CNEA, noviembre de 2024

Doble extorsión sobre Windows y servidores de virtualización, con exfiltración previa al cifrado. No hay aviso oficial de ninguna agencia ni clasificación pública de su modelo. La escasez de literatura sobre un grupo que publicó datos de un organismo nuclear es, en sí misma, un dato.

Fuentes: Cyble · The Record · ransomware.live

ElDoradoRaaSrenombrado 2024
Observado desde
marzo de 2024
En este registro
HASA, enero de 2025

Programa de afiliados anunciado en un foro criminal, con cifrador propio para Windows, Linux y servidores de virtualización. Dos firmas reportan que siguió operando como BlackLock, el grupo que volvió a publicar a HASA cinco meses después. La continuidad es hipótesis fuerte por solapamiento técnico y de operador; prueba forense pública no hay.

Fuentes: Group-IB · DarkAtlas · Resecurity

AkiraRaaSactivo
Observado desde
marzo de 2023

Entra sobre todo por accesos VPN sin doble factor y llega a exfiltrar en horas. El aviso conjunto de noviembre de 2025 lo declara amenaza inminente para la infraestructura crítica y estima unos US$ 244 millones recaudados a fines de septiembre de 2025. El vínculo con el desaparecido Conti es análisis de blockchain de una firma, no un hecho establecido.

Fuentes: CISA AA24-109A · actualización nov 2025 (PDF) · ransomware.live

BlackLockRaaSinactivo 2025
Alias
ElDorado (marca anterior, según dos firmas)
Observado desde
2024
En este registro
HASA, mayo de 2025

La segunda marca que publicó a HASA. Investigadores de Resecurity entraron a su sitio por una vulnerabilidad, recolectaron credenciales y avisaron a víctimas y autoridades antes de que el grupo publicara; la infraestructura quedó liquidada en marzo de 2025 y la última víctima publicada es de julio de ese año.

Fuentes: Resecurity · ransomware.live

Dire Wolfransomwareactivo
Observado desde
mayo de 2025

Operación dirigida con doble extorsión y un mes de plazo antes de publicar; el cifrador apaga los registros de eventos y borra las copias de respaldo. Sin acción policial conocida; la última víctima publicada es de junio de 2026.

Fuentes: Trustwave SpiderLabs · CSA Singapur · ransomware.live

SafePayransomwareactivo
Observado desde
fines de 2024
En este registro
AySA, diciembre de 2025

Grupo cerrado, sin afiliados: el mismo equipo entra por VPN y escritorio remoto con credenciales válidas, exfiltra y cifra en menos de un día, sobre código emparentado con el builder filtrado de LockBit Black. Fue de los más activos de 2025; su sitio estuvo semanas caído a principios de 2026 por razones desconocidas, y volvió.

Fuentes: Huntress · Picus · ransomware.live

The GentlemenRaaSactivo
Alias
Storm-2697
Observado desde
julio de 2025
En este registro
Oldelval, julio de 2026

El grupo más nuevo del registro. Herramientas propias para anular productos de seguridad mediante drivers vulnerables, despliegue por políticas de dominio y un cifrador que se propaga solo; abrió su programa de afiliados a fines de 2025. Publicó a Ecopetrol seis días antes que a Oldelval: para el operador, la región es un solo mercado.

Fuentes: Trend Micro · Unit 42 · Microsoft · ransomware.live

Contexto

Afuera esta historia ya tiene más capítulos

Doce precedentes extranjeros, con el criterio de selección dicho en voz alta: un caso entra si ilumina algo que ya pasó acá, y si su fuente es oficial o de la propia empresa. No es un registro como el de arriba: es la parte del mapa que a Argentina todavía no le tocó.

Fecha = la del incidente; cuando solo el mes es defendible, se muestra el mes. La capa afectada es lo que conecta cada caso con el registro argentino.
FechaOrganizaciónSubsectorActorCapa afectadaQué pasó
2015-12-23Tres distribuidoras (Ucrania)Distribución eléctricaSandworm (GRU)OT / control industrial225,000 usuarios sin luz; SCADA operados a distancia
2016-12-17Ukrenergo (Ucrania)Transmisión eléctricaSandworm (GRU)OT / control industrialIndustroyer: una hora sin luz en parte de Kyiv
2017-08Petroquímica (Arabia Saudita)PetroquímicaTsNIIKhM (estatal ruso)Seguridad instrumentadaReprogramaron la última barrera antes del accidente; la planta paró sola
2019-03-19Norsk Hydro (Noruega)AluminioLockerGogaIT corporativaPlantas en manual; no pagó, publicó todo: NOK 800 millones
2019-11-10Pemex (México)Petróleo y gasDoppelPaymerIT corporativaPagos administrativos congelados; la producción siguió
2021-02-01Copel (Brasil)ElectricidadDarkSideIT corporativaSuspendió sus sistemas por decisión propia; 6-K a la SEC ese día
2021-02-03Eletrobras (Brasil)NuclearSin identificarIT corporativaRed administrativa de Eletronuclear; 6-K a la SEC
2021-05-07Colonial Pipeline (EE.UU.)Transporte de combustiblesDarkSideIT corporativaCinco días de ducto parado, por decisión del operador
2022-04-08Operadora eléctrica (Ucrania)ElectricidadSandwormOT / control industrialIndustroyer2, frustrado en plena invasión
2022-12-12EPM (Colombia)MultiserviciosBlackCat/ALPHVComercial / despacho304,000 clientes prepago sin canal de recarga
2023-05-1122 operadoras (Dinamarca)ElectricidadSin atribuirOT / control industrialLos sensores del CERT sectorial detectaron el barrido
2026-07-17Ecopetrol (Colombia)Petróleo y gasThe GentlemenIT corporativaMismo actor que Oldelval, seis días antes

→ la tabla se arrastra en horizontal

Los 12 casos del contexto, sobre el mapa. Cada punto lleva a su fila; la forma dice quién ataca.

crimen económico · operación estatal · sin atribuir

La mitad regional de la tabla es la misma economía que produjo el registro argentino: ransomware criminal contra la capa administrativa de empresas de energía, con la operación física intacta y los datos como rehén. Dos detalles conectan directo con Argentina. Copel, Eletrobras y Ecopetrol le contaron el incidente al mercado con formularios 6-K ante la SEC, que es el mismo canal por el que se supo lo de Oldelval: la divulgación por regulador bursátil en vez de energético es un patrón regional, no una rareza local. Y el grupo que publicó a Oldelval había publicado a Ecopetrol seis días antes: para un operador de ransomware, la región es un solo mercado.

La mitad global es la escalera que la capa administrativa tiene arriba. Colonial Pipeline es el peldaño que este registro más necesita mirar: el ransomware entró por la red informática y el operador paró el ducto entero durante cinco días, por decisión propia ante la duda sobre el alcance; el regulador de ductos después le imputó no tener plan para operar en manual. Los tres casos ucranianos y el saudí son los peldaños de arriba, y ya no son crimen económico sino operaciones estatales con acusación formal de por medio: subestaciones operadas a distancia en 2015 y 2016, el intento repetido en plena invasión en 2022, y la reprogramación de los controladores de seguridad de una planta petroquímica, la última barrera antes del accidente físico.

Dos casos de la tabla funcionan como contraejemplos más que como amenazas. El sector eléctrico danés detectó en días un barrido coordinado contra 22 operadoras porque su CERT sectorial tenía sensores en las redes de los miembros: es la versión en funcionamiento del mecanismo de intercambio entre pares cuya ausencia registra la sección de divulgación. Y Norsk Hydro respondió a su ransomware publicando el proceso entero, con el costo puesto en números por la propia empresa: el patrón de divulgación inverso al que documenta este registro.

El marco

A quién hay que contarle: a nadie

El estado normativo argentino explica la forma de este registro. Cada afirmación de esta sección sale del texto oficial linkeado; la lectura es descriptiva, con fecha 3 de agosto de 2026.

Lo que hay es una definición sin obligaciones. La Resolución 1523/2019 define infraestructuras críticas y lista once sectores, energía incluida, pero no le impone nada a ningún operador. La Decisión Administrativa 641/2021 fija requisitos mínimos y un deber de reporte a 48 horas, solo para la administración pública nacional. El CERT.ar responde incidentes desde el Centro Nacional de Ciberseguridad, creado por decreto de necesidad y urgencia a fines de 2025, pero no puede exigirle un reporte a una empresa privada. Y el marco eléctrico y gasífero no menciona el reporte de ciberincidentes en ninguna parte: ni las leyes 24.065 y 24.076, ni el flamante ENRGE que fusionó al ENRE y al ENARGAS en 2025.

Los relojes que sí corren en Argentina están en otros lados. El de la CNV: una emisora informa "en forma inmediata" todo hecho que pueda afectar sus valores (la norma no menciona ciberincidentes), y por esa cláusula general se supieron los dos únicos casos comunicados del sector, Albanesi en 2023 y Oldelval en 2026. El del BCRA: desde 2025, una entidad financiera notifica un ciberincidente dentro de la primera hora. Un banco tiene una hora; una transportista de gas, ninguna obligación.

La ausencia no es un descuido: hubo proyectos, y caducaron. El que creaba un instituto nacional con reporte obligatorio para operadores de servicios esenciales caducó en 2021 sin dictamen, y volvió a caducar reproducido. Un plan nacional de infraestructuras críticas específico de la energía caducó dos veces en Diputados. La única decisión efectiva del período, el Centro Nacional de Ciberseguridad, llegó por decreto, sin pasar por el Congreso y sin deber de reporte para privados.

Quién debe contarle a quién, y en cuánto tiempo. Textos vigentes al 3 de agosto de 2026.
JurisdicciónNormaA quién obligaPlazoEstado
Argentina · energíano existea nadieno haylos proyectos caducaron sin dictamen
Argentina · mercadoLey 26.831, art. 99emisoras listadas, por la cláusula generalinmediatosin mención ciber; el sector lo usó dos veces
Argentina · bancosComunicación BCRA "A" 8280entidades financieras y proveedores de pago1 horavigente desde 2025
ChileLey 21.663 (ANCI)~1,150 operadores de importancia vital, energía incluida3 horasvigente; los combustibles entraron en julio de 2026
EE.UU. · ductosDirectivas de seguridad TSAoperadores de ductos designados72 horasrenovadas cada año desde Colonial
EE.UU. · mercadoSEC, Item 1.05 del Form 8-Kemisoras listadas4 días hábilesvigente desde diciembre de 2023
Unión EuropeaNIS2, artículo 23operadores esenciales; la energía abre el Anexo I24 h / 72 h4 países llevados al tribunal por no transponerla

→ la tabla se arrastra en horizontal

El espejo más cercano es Chile. La electricidad entró en la primera nómina de operadores de importancia vital en diciembre de 2025; los combustibles y los ductos, en la segunda, en julio de 2026. El deber de reporte que de este lado no existe, cruzando la cordillera corre a tres horas. Y el paralelo más exacto del canal argentino es el de la SEC: el mismo regulador bursátil que acá recibió el hecho relevante de Oldelval, allá nombró a los ciberincidentes en su formulario y les puso plazo propio.

Lo que sigue

La capa que se está agregando ahora

Todo lo anterior describe un sector con visibilidad pobre sobre su propia exposición. Encima de eso se está montando otra cosa.

Lo que la inteligencia artificial cambia, según lo documentado hasta hoy, es el costo y la escala de ataques que ya existían: redactar el engaño, negociar el rescate, escribir el código. Y una precisión que ordena la sección: ninguna de las catorce filas de arriba tiene un componente de IA documentado. Esta sección está por lo que viene, no por lo que pasó.

En 2025 lo ofensivo dejó de ser hipótesis. Anthropic documentó a un operador que usó su agente de código para automatizar una campaña de extorsión sobre al menos 17 organizaciones, notas de rescate incluidas. ESET describió PromptLock, un ransomware que genera sus scripts en el momento con un modelo local, revelado después como prototipo académico. Y una plataforma RaaS nueva salió a reclutar afiliados con un chatbot de negociación integrado al panel. Tres reportes primarios, tres eslabones distintos de la misma cadena de extorsión.

Del lado defensivo hay menos novedad de la que parece. La detección de anomalías en redes industriales es anterior a la ola de modelos de lenguaje por más de una década, y donde los modelos ayudan hoy es en digerir avisos y priorizar alertas. La adopción en tecnología operativa es lenta por una razón sana: un falso positivo puede costar producción física.

La medición va más rápido que la doctrina. Un agente de inteligencia artificial entró en el top 10 del capture the flag de tecnología operativa de Dragos en 2025, un torneo pensado para especialistas humanos. Y empezaron a aparecer bancos de prueba para medir modelos en entornos industriales reales, como CritBench sobre subestaciones digitales bajo la norma IEC 61850.

Ninguno de esos trabajos toca la capa de nominación y despacho. Es decir: la literatura mide subestaciones y controladores, mientras los dos incidentes argentinos de los que se conoce el sistema afectado pegaron en la capa comercial que programa el flujo. Al mismo tiempo, esa capa comercial es adonde están llegando primero los copilotos y los agentes, porque es la que tiene datos tabulares, procedimientos escritos y decisiones repetitivas.

Este registro no responde qué pasa cuando un agente con acceso de escritura opera ahí. Lo deja planteado con la única base que corresponde, que son los incidentes que ya ocurrieron.

Ficción

El cine imaginó apagones; el registro muestra servidores cifrados

Seis obras formaron lo que el público espera de un ataque a la infraestructura. Compararlas con las filas de arriba es la forma más corta de medir la distancia entre lo imaginado y lo documentado.

Los casos que sí se parecen a las películas existen y están en la tabla internacional: Ucrania en 2015, 2016 y 2022, la planta saudí en 2017. Todos son operaciones estatales, con acusación formal de por medio; ninguno pertenece a la economía criminal que produjo las filas argentinas. La ficción entrenó al público para temer el apagón. El riesgo documentado acá es más aburrido, más barato y más cercano: un servidor cifrado, una factura robada, un contador que llega a cero en un sitio de la red Tor.

Límites

Qué no se puede afirmar con estos datos

No se puede afirmar que estos catorce sean todos. Son los que dejaron rastro público, y el propio registro muestra que el rastro depende de si el atacante decidió publicar y de si la empresa cotiza. Un incidente resuelto en silencio, sin exfiltración y sin cotización, no aparece acá ni en ningún lado.

No se puede afirmar que las ocho filas de confianza media hayan ocurrido como las cuenta el atacante. Un grupo de ransomware publica víctimas para presionar, y tiene incentivo a exagerar el alcance, el volumen y la sensibilidad de lo que se llevó. Lo verificable es que la publicación existe, no lo que dice.

No se puede afirmar nada sobre el estado de la seguridad de ninguna de estas organizaciones. Aparecer en el registro significa que fueron atacadas, no que estuvieran mal preparadas; varias de las que aparecen contuvieron el incidente sin interrupción de servicio. La ausencia del registro tampoco significa lo contrario.

No se puede afirmar que los grupos de las fichas sean organizaciones estables. Un nombre agrupa operadores que rotan, afiliados que cambian de plataforma e infraestructura que se incauta y renace con otro cartel; dos fichas de este registro posiblemente sean el mismo operador. Cada estado vale a su fecha de corte, no después.

No se puede afirmar que la capa de nominación y despacho sea el punto de entrada preferido. Son dos casos con sistema conocido sobre catorce incidentes. Es una hipótesis que la evidencia disponible hace razonable, y que hace falta contrastar con gente que opere esos sistemas.

No se puede leer la tabla internacional como un censo. Es una curaduría de doce casos con el criterio declarado en su sección: el mundo tuvo muchos más incidentes que esos, y la selección los eligió porque iluminan hallazgos argentinos, no porque sean representativos de nada.

Y no se puede tomar la sección normativa como opinión legal. Describe textos vigentes al 3 de agosto de 2026, varios en movimiento (la regla permanente de ductos en EE.UU. sigue en proyecto, el ENRGE está en plena constitución), y no evalúa si las normas de otros países funcionan: registra solamente qué obligación existe y cuál no.

Hoja de ruta

Qué falta, y qué lo destrabaría

Cuatro líneas de trabajo abiertas. Cada una cierra un límite concreto de la sección anterior, y ninguna necesita permiso de nadie para empezar.

Referencia

Los términos de este registro, en el orden en que aparecen

Trece términos definidos por lo que hacen acá, no por el diccionario. Cada entrada dice en qué sección aparece por primera vez.

ransomware

Programa que cifra los archivos de la víctima y los deja inaccesibles hasta pagar un rescate. Desde 2019 el término nombra también a los grupos que lo operan, que suelen robar los datos antes de cifrarlos. Aparece en el registro →

sitio de filtración

La vidriera del atacante: un sitio, casi siempre en la red Tor, donde el grupo publica a sus víctimas y una muestra de lo robado para presionar el pago. Siete filas de este registro existen solo porque aparecieron ahí. Aparece en el registro →

hecho relevante (CNV y AIF)

La comunicación que una emisora de acciones o deuda presenta ante la Comisión Nacional de Valores cuando pasa algo que puede afectar sus valores; queda pública en la Autopista de la Información Financiera (AIF). Es el canal por el que se supieron los dos únicos incidentes comunicados del sector. Aparece en divulgación →

IT / OT

La tecnología de información (IT) administra datos: correo, facturación, planillas. La tecnología operativa (OT) controla procesos físicos: válvulas, bombas, subestaciones. La práctica de seguridad industrial se organiza alrededor de esa frontera, y este registro documenta que hay sistemas que la frontera deja pasar. Aparece en la línea →

capa de nominación y despacho

Los sistemas donde se pide, se asigna y se programa cuánto gas o crudo mueve una red de transporte: convierten contratos en flujo físico programado. Administrativos en el organigrama, operativos en la práctica. El término es de este registro. Aparece en la línea →

interfaz de operador (HMI) e historiador de proceso

La HMI es la pantalla desde la que un operador ve y comanda una planta; el historiador es la base de datos que guarda la serie temporal de cada sensor. Software industrial que corre en computadoras comunes, y por eso aparece en la lista de procesos de algún ransomware. Aparece en la línea →

atribución

Determinar quién hizo un ataque. Casi nunca hay prueba forense pública: la mayoría de las atribuciones criminales nacen de que un grupo publique a la víctima en su sitio, y eso prueba que reclama el ataque, no que lo haya hecho. Aparece en procedencia →

RaaS y afiliados

Ransomware as a service: una plataforma alquila el cifrador, el sitio de filtración y la marca; los afiliados hacen la intrusión y comparten la recaudación. Explica que un mismo cartel firme ataques de habilidad muy distinta. Aparece en los grupos →

doble extorsión

Robar los datos antes de cifrarlos, para cobrar dos veces: por descifrar y por no publicar. Volvió al respaldo insuficiente como defensa completa, porque restaurar los sistemas no evita la filtración. Aparece en los grupos →

exfiltración

La copia de datos hacia afuera de la red de la víctima, previa al cifrado en la doble extorsión. En varios casos documentados tarda horas, no semanas. Aparece en los grupos →

SCADA

Supervisión, control y adquisición de datos: el sistema que concentra la operación remota de una red eléctrica, de gas o de agua. Operarlo a distancia fue exactamente lo que pasó en Ucrania en 2015. Aparece en contexto →

SIS, seguridad instrumentada

Los controladores autónomos que llevan una planta a parada segura cuando el proceso sale de rango: la última barrera antes del accidente físico. El caso Triton de 2017 es el único ataque público documentado contra esa capa. Aparece en contexto →

CERT

Equipo de respuesta a emergencias informáticas, nacional o sectorial. El danés detectó en días un barrido contra 22 operadoras porque tenía sensores en las redes de sus miembros; el argentino, CERT.ar, no puede exigirle un reporte a una empresa privada. Aparece en contexto →

Recursos

Dónde mirar, además de acá

Trece entradas, cada una con su para qué. Lo que no le sirve al lector de este registro quedó afuera: se cortaron cuatro organizaciones cuyo trabajo ciber es de membresía o no existe.

Seguimiento y respuesta

Referencia técnica

Formación y comunidad

Cómo está hecho

Fuentes, actualización y correcciones

Las filas salen de tres canales. La prensa especializada, las comunicaciones de las propias organizaciones y los hechos relevantes ante la CNV dan siete filas, de las cuales seis llegan a confianza alta: la de YCRT queda en media porque su única fuente es una compilación secundaria. Los sitios donde los grupos de ransomware publican a sus víctimas dan las otras siete. Se consultan a través de la interfaz pública de ransomware.live, que al 3 de agosto de 2026 lista 178 publicaciones sobre víctimas argentinas de todos los sectores. Las direcciones de los sitios de filtración están registradas y no se publican.

Un monitor corre contra esa misma interfaz, cruza cada víctima argentina nueva contra un léxico del sector y avisa cuando hay que escribir una fila. La fila se escribe a mano: ningún endpoint devuelve lo que declaró la empresa, y esa columna es la mitad del valor del registro.

La pasada por la CNV se hizo sobre las fichas públicas de la Autopista de la Información Financiera: 30 emisoras energéticas, unas 44,000 presentaciones desde 2000, escaneadas por título en dos pasadas de léxico, más revisión manual fila por fila en las ventanas de los incidentes ya conocidos. El límite del método está en el título: un hecho relevante ciber con carátula opaca no se detecta, y hay emisoras que titulan "HR" a secas. Los adjuntos no se leyeron; ese es el primer ítem de la hoja de ruta.

Las correcciones que lleguen se aplican a la fila y quedan anotadas con fecha en el arreglo correcciones del archivo de datos, con qué cambió y quién lo señaló. Nada se edita en silencio. El pedido está arriba, con la dirección: volver al aviso.

Quién está detrás

Matías Podeley. Ingeniero del ITBA, dieciocho años en energía: cuatro de operación en Neuquén, simulación de yacimientos gigantes como Camisea, evaluación de proyectos petroquímicos, respaldo técnico a compras de activos por más de US$ 300 millones y cinco años de docencia en evaluación de proyectos. El oficio detrás de este sitio: entender la necesidad de negocio, y armar el proyecto o la herramienta que la resuelve, con IA y fuentes auditables. Buenos Aires.