{
  "$schema": "https://podeley.ar/data/ciber-incidentes.schema.json",
  "titulo": "Registro de ciberincidentes en energía e infraestructura crítica argentina",
  "actualizado": "2026-08-04",
  "licencia": "CC BY 4.0",
  "nota_metodo": "Cada fila separa lo que declaró la organización de lo que reclamó el atacante. Nunca se colapsan en un solo campo: en varios casos se contradicen. El campo confianza califica la existencia del incidente, no la veracidad de lo que reclama el atacante. Las URL .onion de los sitios de filtración están registradas pero no se publican.",
  "nota_correcciones": "Este registro se publicó sin consultar antes a las organizaciones nombradas. Las correcciones que lleguen se aplican a la fila y se anotan en el arreglo correcciones, con fecha, qué cambió y quién lo señaló. Nada se edita en silencio.",
  "correcciones": [
    {
      "fecha": "2026-08-04",
      "tipo": "esquema",
      "que_cambio": "Se agregaron el campo provincias (con ubicacion_nota) a cada incidente y el arreglo actores, con una ficha fechada por grupo nombrado, para los mapas y las fichas de la página. El ancla territorial de cada fila es la sede de los sistemas afectados, investigada a mano; no es la huella comercial de la organización."
    },
    {
      "fecha": "2026-08-04",
      "tipo": "fila",
      "que_cambio": "Se corrigió actor_tipo de 8Base (btu-2023-07), Play (amarillagas-2024-05), Dire Wolf (elecpanamericana-2025-11) y SafePay (aysa-2025-12), de raas a ransomware: los reportes primarios (VMware, el aviso FBI/CISA AA23-352A, Trustwave y Huntress) los describen como grupos cerrados, no como plataformas de afiliados.",
      "senalado_por": "verificación contra fuentes primarias al armar las fichas de actores"
    },
    {
      "fecha": "2026-08-03",
      "tipo": "esquema",
      "que_cambio": "Se renombró contexto_regional a contexto_internacional, ampliado de 2 a 12 casos verificados contra fuente primaria u oficial, con campos nuevos region, subsector, capa_afectada y actor_tipo. Se publicó además el esquema formal del dataset (ciber-incidentes.schema.json), al que el campo $schema apuntaba desde el inicio."
    },
    {
      "fecha": "2026-08-03",
      "tipo": "fila",
      "fila": "absa-2021-01",
      "que_cambio": "Se agregó el incidente de Aguas Bonaerenses (enero de 2021), no registrado hasta ahora: entra por el mismo criterio que AySA. El registro pasa de 13 a 14 filas."
    },
    {
      "fecha": "2026-08-03",
      "tipo": "fila",
      "fila": "albanesi-2023-02",
      "que_cambio": "El canal de divulgación decía 'leak-site' y la confianza era media. La pasada por las fichas públicas de la AIF encontró que las tres emisoras del grupo presentaron un hecho relevante 'Ciber ataque' ante la CNV el 16 de febrero de 2023, dos días después de la publicación del atacante: el canal pasa a 'leak-site, luego cnv', la confianza a alta, y Oldelval deja de ser el primer hecho relevante ciber del sector."
    },
    {
      "fecha": "2026-08-03",
      "tipo": "fila",
      "fila": "oldelval-2026-07",
      "que_cambio": "La fecha de divulgación de la empresa decía 2 de agosto de 2026, que es la fecha de la prensa. El hecho relevante ante la CNV está cargado el 31 de julio de 2026 a las 15:50: la asimetría con la publicación del atacante es de ocho días, no de diez."
    },
    {
      "fecha": "2026-08-03",
      "tipo": "fila",
      "fila": "colonial-2021-05",
      "que_cambio": "La nota decía que Colonial cortó el ducto 'ante la imposibilidad de facturar'; esa formulación viene de prensa y no está en el acta oficial de la audiencia del Senado de EE.UU. Se reescribió con lo documentado: decisión del operador ante la incertidumbre sobre el alcance, y la imputación posterior del regulador de ductos por la falta de plan de operación manual."
    }
  ],
  "campos": {
    "confianza": "alta = confirmado por la organización, un regulador o prensa con fuente directa. media = solo aparece en el sitio de filtración del atacante o en una compilación secundaria. baja = la fuente primaria no se pudo verificar.",
    "canal_divulgacion": "como se enteró el público: cnv (hecho relevante), prensa, leak-site (solo el post del atacante), organismo (comunicado oficial).",
    "fecha_incidente": "fecha del ataque o de su detección, cuando se conoce.",
    "fecha_publica": "primera fecha en que el hecho fue públicamente conocible, por cualquier canal.",
    "capa_afectada": "solo en contexto_internacional: dónde pegó el ataque. it-corporativa; capa-comercial-despacho (la capa que convierte contratos en flujo físico programado); ot-control-industrial; sis-seguridad-instrumentada (la última barrera antes del accidente físico).",
    "provincias": "jurisdicciones del incidente; la primera es el ancla del mapa: la sede de los sistemas afectados, que casi siempre son administrativos, no la huella comercial de la organización. Un ciberincidente no tiene provincia; el criterio del ancla está dicho y sus límites en ubicacion_nota.",
    "actores": "ficha por grupo nombrado en el registro, con estado fechado y fuentes. Un nombre de grupo no es una organización estable: hay rebrandeos, infraestructura incautada y rotación de afiliados, y las fichas lo anotan caso por caso."
  },
  "incidentes": [
    {
      "id": "edesur-2020-06",
      "org": "Edesur (Enel Argentina)",
      "subsector": "distribucion-electrica",
      "provincias": ["caba", "buenos-aires"],
      "ubicacion_nota": "Sede central en Monserrat; el área de concesión abarca el sur de la ciudad y del conurbano.",
      "fecha_incidente": "2020-06-05",
      "fecha_publica": "2020-06-07",
      "canal_divulgacion": "prensa",
      "actor": "Snake / EKANS",
      "actor_tipo": "ransomware",
      "sistemas_segun_empresa": "Falla informática que dificultaba la atención telefónica, por redes sociales y el uso de la Oficina Virtual. El suministro eléctrico quedó garantizado.",
      "sistemas_segun_actor": "Listado en el sitio de filtración. No se publicó inventario de datos.",
      "datos_publicados": "sin confirmar",
      "impacto_operativo_declarado": "ninguno sobre el suministro",
      "vector_reportado": "exposición pública de acceso remoto (RDP), sin confirmación definitiva",
      "confianza": "alta",
      "nota": "El más relevante del registro en términos de tecnología operativa. EKANS/Snake es una de las pocas familias de ransomware con una lista de procesos industriales que termina antes de cifrar, incluidas piezas de software de HMI y de historiadores de proceso. No hay evidencia pública de que esa capacidad se haya ejercido en Edesur, pero la familia la tiene por diseño.",
      "fuentes": [
        "https://www.lanacion.com.ar/tecnologia/un-ataque-informatico-enel-italia-afecto-levemente-nid2381249/",
        "https://www.proteccioninformatica.com/2020/06/edesur-entre-los-afectados-por-ekans-snake/",
        "https://www.ransomware.live/id/RW5lbCBBcmdlbnRpbmEgRWRlc3VyIFMuQS4gQnVlbm9zIEFpcmVzQHNuYWtl"
      ]
    },
    {
      "id": "absa-2021-01",
      "org": "Aguas Bonaerenses S.A. (ABSA)",
      "subsector": "agua-saneamiento",
      "provincias": ["buenos-aires"],
      "ubicacion_nota": "Administración en La Plata; opera en el interior de la provincia.",
      "fecha_incidente": "2021-01-26",
      "fecha_publica": "2021-01-26",
      "canal_divulgacion": "prensa",
      "actor": "sin atribuir",
      "actor_tipo": "desconocido",
      "sistemas_segun_empresa": "Vulneraron la seguridad informática e ingresaron a los sistemas, con dificultades y complicaciones en la operatividad: atención telefónica y servicios web afectados pese a los mecanismos de contingencia. La empresa afirmó que la base de datos personales de los usuarios no se vio afectada y denunció ante el Juzgado Federal N° 1 de La Plata.",
      "sistemas_segun_actor": null,
      "datos_publicados": "no",
      "impacto_operativo_declarado": "dificultades en la atención al usuario; sin reporte de impacto sobre el servicio de agua",
      "confianza": "alta",
      "nota": "Sin reclamo público de ningún grupo: como YCRT, se conoce por la reacción de la organización y no por el atacante. Es el incidente más antiguo de agua y saneamiento del registro; se incluye por el mismo criterio que AySA. La fecha del incidente es la de su comunicación pública.",
      "fuentes": [
        "https://www.perfil.com/noticias/sociedad/hackearon-la-empresa-aguas-de-buenos-aires.phtml",
        "https://www2.bdoargentina.com/eventos/Ciberincidentes%20relevantes%20en%20Argentina.pdf"
      ]
    },
    {
      "id": "tgs-2022-04",
      "org": "Transportadora de Gas del Sur (TGS)",
      "subsector": "transporte-gas",
      "provincias": ["caba", "neuquen", "rio-negro", "la-pampa", "buenos-aires", "chubut", "santa-cruz", "tierra-del-fuego"],
      "ubicacion_nota": "El SPAC es la capa comercial y se opera desde la sede porteña; la red de gasoductos que programa cruza la Patagonia hasta Buenos Aires.",
      "fecha_incidente": "2022-04-03",
      "fecha_publica": "2022-04-05",
      "canal_divulgacion": "prensa",
      "actor": "sin atribuir",
      "actor_tipo": "desconocido",
      "sistemas_segun_empresa": "Ataque contra el sistema SPAC, la plataforma donde se procesan solicitudes, asignación y programación de los volúmenes de gas de la red de gasoductos. La empresa afirmó que la operación del sistema de transporte no estuvo en riesgo en ningún momento.",
      "sistemas_segun_actor": null,
      "datos_publicados": "no",
      "impacto_operativo_declarado": "ninguno",
      "confianza": "alta",
      "confianza_atribucion": "baja",
      "nota": "Las dos compilaciones argentinas que registran el hecho lo clasifican como denegación de servicio. Circula además una atribución a ALPHV/BlackCat que no se pudo verificar: TGS no aparece en las 731 víctimas listadas del grupo, y la nota de BleepingComputer que suele citarse como respaldo trata de Creos Luxembourg, no de TGS. El registro lo deja sin atribuir. Es el incidente más citado del sector energético argentino y el de peor procedencia.",
      "fuentes": [
        "https://econojournal.com.ar/2022/04/tgs-logro-resolver-un-ciberataque-que-afecto-un-sistema-virtual-de-gestion-del-sistema-gasifero/",
        "https://blog.segu-info.com.ar/2022/04/ciberataque-servicios-de-tgs.html",
        "https://cumplimientodigital.com.ar/ciberincidentes",
        "https://www2.bdoargentina.com/eventos/Ciberincidentes%20relevantes%20en%20Argentina.pdf"
      ]
    },
    {
      "id": "albanesi-2023-02",
      "org": "Grupo Albanesi",
      "subsector": "generacion-y-comercializacion",
      "provincias": ["caba", "cordoba", "tucuman", "la-rioja", "rio-negro", "santiago-del-estero", "buenos-aires"],
      "ubicacion_nota": "Sede corporativa en CABA; las centrales del grupo están en el interior.",
      "fecha_incidente": "2023-02-14",
      "fecha_publica": "2023-02-14",
      "fecha_divulgacion_empresa": "2023-02-16",
      "canal_divulgacion": "leak-site, luego cnv",
      "actor": "LockBit 3.0",
      "actor_tipo": "raas",
      "sistemas_segun_empresa": "Hecho relevante 'Ciber ataque' ante la CNV de las tres emisoras del grupo (Generación Mediterránea, Central Térmica Roca y Albanesi Energía), dos días después de la publicación del atacante. El índice público de la AIF muestra título, categoría y adjunto; el texto del comunicado no se puede descargar en forma automatizada.",
      "sistemas_segun_actor": "Publicación del dominio albanesi.com.ar en el sitio de filtración.",
      "datos_publicados": "sin confirmar",
      "impacto_operativo_declarado": null,
      "confianza": "alta",
      "nota": "El primer hecho relevante ciber del sector energético argentino ante la CNV, tres años antes que el de Oldelval — y nadie lo registró como precedente hasta la pasada por la AIF del 3 de agosto de 2026. Las tres presentaciones cargan el mismo PDF.",
      "fuentes": [
        "https://www.ransomware.live/id/YWxiYW5lc2kuY29tLmFyQGxvY2tiaXQz",
        "https://aif2.cnv.gov.ar/Presentations/publicview/6f86d562-cdd3-4413-bfb6-f3958362230b",
        "https://aif2.cnv.gov.ar/Presentations/publicview/cd837ed9-34b5-412e-848a-a896b08ef7c9",
        "https://aif2.cnv.gov.ar/Presentations/publicview/f3cdc183-9b4f-45ed-aa99-f39f5b1375f6",
        "https://www2.bdoargentina.com/eventos/Ciberincidentes%20relevantes%20en%20Argentina.pdf"
      ]
    },
    {
      "id": "btu-2023-07",
      "org": "BTU S.A.",
      "subsector": "servicios-energeticos",
      "provincias": ["caba"],
      "ubicacion_nota": "Sede en CABA; obras de infraestructura energética en varias provincias.",
      "fecha_incidente": "2023-07-13",
      "fecha_publica": "2023-07-13",
      "canal_divulgacion": "leak-site",
      "actor": "8Base",
      "actor_tipo": "ransomware",
      "sistemas_segun_empresa": null,
      "sistemas_segun_actor": "Ficha de víctima con captura de pantalla en el sitio de filtración.",
      "datos_publicados": "sin confirmar",
      "impacto_operativo_declarado": null,
      "confianza": "media",
      "fuentes": ["https://www.ransomware.live/id/QlRVQDhiYXNl"]
    },
    {
      "id": "amarillagas-2024-05",
      "org": "Amarilla Gas",
      "subsector": "distribucion-glp",
      "provincias": ["caba", "chaco", "buenos-aires"],
      "ubicacion_nota": "Administración central en CABA; la planta de origen está en Resistencia y las sucursales, en la provincia de Buenos Aires.",
      "fecha_incidente": "2024-05-14",
      "fecha_publica": "2024-06-13",
      "canal_divulgacion": "leak-site",
      "actor": "Play",
      "actor_tipo": "ransomware",
      "sistemas_segun_empresa": null,
      "sistemas_segun_actor": "Ficha de víctima con captura de pantalla en el sitio de filtración.",
      "datos_publicados": "sin confirmar",
      "impacto_operativo_declarado": null,
      "confianza": "media",
      "nota": "Un mes entre el ataque reclamado y la publicación en el sitio de filtración.",
      "fuentes": ["https://www.ransomware.live/id/QW1hcmlsbGEgR2FzQHBsYXk="]
    },
    {
      "id": "cnea-2024-11",
      "org": "Comisión Nacional de Energía Atómica (CNEA)",
      "subsector": "nuclear",
      "provincias": ["caba", "buenos-aires", "rio-negro"],
      "ubicacion_nota": "Sede en CABA; el actor reclamó sistemas administrativos de todas las sedes, con los centros atómicos de Constituyentes, Ezeiza y Bariloche entre ellas.",
      "fecha_incidente": "2024-11-28",
      "fecha_publica": "2024-12-18",
      "canal_divulgacion": "prensa",
      "actor": "Money Message",
      "actor_tipo": "ransomware",
      "sistemas_segun_empresa": "El Gobierno sostuvo que fue un intento de ciberataque, que no se copiaron datos, que la situación estaba contenida según protocolo y que la seguridad de las instalaciones nucleares no se vio comprometida.",
      "sistemas_segun_actor": "Sistemas administrativos de todas las sedes del organismo, con material vinculado a los proyectos de reactores RA-10 y CAREM-25.",
      "datos_publicados": "si",
      "impacto_operativo_declarado": "ninguno sobre instalaciones nucleares",
      "confianza": "alta",
      "nota": "El caso más limpio de contradicción entre las dos columnas. La declaración oficial fue que no se copiaron datos; el sitio de filtración los publicó en diciembre de 2024.",
      "fuentes": [
        "https://www.brodersendarknews.com/p/ransomware-ciberataque-comision-nacional-energia-atomica",
        "https://periferia.com.ar/politica-cientifica/atacantes-informaticos-publicaron-la-informacion-hackeada-a-la-comision-nacional-de-energia-atomica/",
        "https://www.ransomware.live/id/TmF0aW9uYWwgQXRvbWljIEVuZXJneSBDb21taXNzaW9uQG1vbmV5bWVzc2FnZQ=="
      ]
    },
    {
      "id": "hasa-2025-01",
      "org": "Hidrocarburos Argentinos S.A. (HASA)",
      "subsector": "upstream",
      "provincias": ["caba"],
      "ubicacion_nota": "Domicilio fiscal y teléfono porteños; la empresa no publica dirección y su huella operativa no tiene fuente sólida.",
      "fecha_incidente": "2025-01-04",
      "fecha_publica": "2025-01-04",
      "canal_divulgacion": "leak-site",
      "actor": "ElDorado",
      "actor_tipo": "raas",
      "sistemas_segun_empresa": null,
      "sistemas_segun_actor": "Ficha de víctima en el sitio de filtración.",
      "datos_publicados": "sin confirmar",
      "impacto_operativo_declarado": null,
      "confianza": "media",
      "fuentes": ["https://www.ransomware.live/id/SElEUk9DQVJCVVJPUyBBUkdFTlRJTk9TIFMuQS5ARWxEb3JhZG8="]
    },
    {
      "id": "360energy-2025-02",
      "org": "360 Energy",
      "subsector": "generacion-solar",
      "provincias": ["buenos-aires", "san-juan", "la-rioja", "catamarca"],
      "ubicacion_nota": "Sede en Pilar; los parques solares están en San Juan, La Rioja y Catamarca.",
      "fecha_incidente": "2025-02-04",
      "fecha_publica": "2025-02-04",
      "canal_divulgacion": "leak-site",
      "actor": "Akira",
      "actor_tipo": "raas",
      "sistemas_segun_empresa": null,
      "sistemas_segun_actor": "Publicación del dominio 360energy.com.ar en el sitio de filtración.",
      "datos_publicados": "sin confirmar",
      "impacto_operativo_declarado": null,
      "confianza": "media",
      "fuentes": ["https://www.ransomware.live/id/MzYwZW5lcmd5LmNvbS5hckBha2lyYQ=="]
    },
    {
      "id": "hasa-2025-05",
      "org": "Hidrocarburos Argentinos S.A. (HASA)",
      "subsector": "upstream",
      "provincias": ["caba"],
      "ubicacion_nota": "Domicilio fiscal y teléfono porteños; la empresa no publica dirección y su huella operativa no tiene fuente sólida.",
      "fecha_incidente": "2025-05-16",
      "fecha_publica": "2025-05-16",
      "canal_divulgacion": "leak-site",
      "actor": "BlackLock",
      "actor_tipo": "raas",
      "sistemas_segun_empresa": null,
      "sistemas_segun_actor": "Sección de descarga de datos dedicada a la empresa, con captura de pantalla.",
      "datos_publicados": "sin confirmar",
      "impacto_operativo_declarado": null,
      "confianza": "media",
      "nota": "Segunda aparición de la misma empresa en cinco meses, con un grupo distinto. Sin cobertura de prensa en ninguno de los dos casos.",
      "fuentes": ["https://www.ransomware.live/id/SElEUk9DQVJCVVJPUyBBUkdFTlRJTk9TIFMuQS5AYmxhY2tsb2Nr"]
    },
    {
      "id": "ycrt-2025-05",
      "org": "Yacimientos Carboníferos Río Turbio (YCRT)",
      "subsector": "carbon",
      "provincias": ["santa-cruz"],
      "fecha_incidente": "2025-05-27",
      "fecha_publica": "2025-05-27",
      "canal_divulgacion": "prensa",
      "actor": "sin atribuir",
      "actor_tipo": "desconocido",
      "sistemas_segun_empresa": "La intervención ordenó no usar las computadoras.",
      "sistemas_segun_actor": null,
      "datos_publicados": "no",
      "impacto_operativo_declarado": null,
      "confianza": "media",
      "nota": "No aparece en ningún sitio de filtración conocido. Es el caso inverso al de la mayoría del registro: se conoce por la reacción interna y no por el atacante.",
      "fuentes": ["https://cumplimientodigital.com.ar/ciberincidentes"]
    },
    {
      "id": "elecpanamericana-2025-11",
      "org": "Electricidad Panamericana",
      "subsector": "servicios-electricos",
      "provincias": ["buenos-aires"],
      "ubicacion_nota": "Sede en Boulogne, partido de San Isidro.",
      "fecha_incidente": "2025-11-21",
      "fecha_publica": "2025-11-26",
      "canal_divulgacion": "leak-site",
      "actor": "Dire Wolf",
      "actor_tipo": "ransomware",
      "sistemas_segun_empresa": null,
      "sistemas_segun_actor": "100 GB reclamados, con captura de pantalla.",
      "datos_publicados": "sin confirmar",
      "impacto_operativo_declarado": null,
      "confianza": "media",
      "fuentes": ["https://www.ransomware.live/id/RWxlY3RyaWNpZGFkIFBhbmFtZXJpY2FuYUBkaXJld29sZg=="]
    },
    {
      "id": "aysa-2025-12",
      "org": "AySA",
      "subsector": "agua-saneamiento",
      "provincias": ["caba", "buenos-aires"],
      "ubicacion_nota": "Sede en CABA; el área servida abarca el conurbano.",
      "fecha_incidente": "2025-12-14",
      "fecha_publica": "2025-12-14",
      "canal_divulgacion": "leak-site",
      "actor": "SafePay",
      "actor_tipo": "ransomware",
      "sistemas_segun_empresa": null,
      "sistemas_segun_actor": "Entrada de blog dedicada en el sitio de filtración, con captura de pantalla.",
      "datos_publicados": "sin confirmar",
      "impacto_operativo_declarado": null,
      "confianza": "media",
      "nota": "No es energía, pero sí infraestructura crítica del mismo tipo: un servicio esencial con tecnología operativa y millones de usuarios. Se incluye por eso.",
      "fuentes": ["https://www.ransomware.live/id/YXlzYS5jb20uYXJAc2FmZXBheQ=="]
    },
    {
      "id": "oldelval-2026-07",
      "org": "Oleoductos del Valle (Oldelval)",
      "subsector": "transporte-crudo",
      "provincias": ["rio-negro", "neuquen", "la-pampa", "buenos-aires"],
      "ubicacion_nota": "Sede en Cipolletti; el sistema de oleoductos va de la cuenca Neuquina a Puerto Rosales.",
      "fecha_incidente": "2026-07-23",
      "fecha_publica": "2026-07-23",
      "fecha_divulgacion_empresa": "2026-07-31",
      "canal_divulgacion": "leak-site, luego cnv",
      "actor": "The Gentlemen",
      "actor_tipo": "raas",
      "sistemas_segun_empresa": "Incidente de seguridad informática que afectó determinados sistemas administrativos. Se aplicó el protocolo de ciberseguridad, se restauraron todos los sistemas afectados y la actividad administrativa se retomó con normalidad. El transporte de petróleo continuó sin interrupciones.",
      "sistemas_segun_actor": "Publicación de la empresa como víctima, con descripción de su rol en el midstream argentino.",
      "datos_publicados": "sin confirmar",
      "impacto_operativo_declarado": "ninguno",
      "confianza": "alta",
      "nota": "El atacante publicó el 23 de julio de 2026; el hecho relevante ante la CNV está cargado el 31 de julio a las 15:50, y la cobertura de prensa llegó el 2 de agosto. Ocho días de asimetría entre lo que sabía el atacante y lo que sabía el mercado. La divulgación llegó por vía de mercado de capitales, no por un regulador energético.",
      "fuentes": [
        "https://aif2.cnv.gov.ar/Presentations/publicview/0f2ad865-753e-490e-82c5-75236041868e",
        "https://www.infobae.com/economia/2026/08/02/la-operadora-del-oleoducto-por-el-que-circula-el-75-del-petroleo-de-vaca-muerta-sufrio-un-ciberataque-en-sus-sistemas/",
        "https://www.ambito.com/hackers-atacaron-oldelval-que-opera-el-mayor-oleoducto-la-argentina-n6306082",
        "https://www.ransomware.live/id/T2xkZWx2YWwgT2xlb2R1Y3RvcyBkZWwgVmFsbGVAdGhlZ2VudGxlbWVu"
      ]
    }
  ],
  "actores": [
    {
      "id": "snake-ekans",
      "nombre": "Snake / EKANS",
      "alias": ["EKANS", "SNAKEHOSE"],
      "tipo": "ransomware",
      "observado_desde": "2019-12",
      "estado": "inactivo",
      "estado_desde": "2020",
      "modus_operandi": "Malware en Go que antes de cifrar ejecuta una lista fija de procesos a terminar, con software industrial incluido: interfaces de operador e historiadores de proceso. Dragos lo describe como terminación para liberar archivos, no sabotaje, con riesgo de interrupción grave en entornos industriales.",
      "nota": "La inactividad es inferencia por ausencia de reportes desde mediados de 2020; no hubo cierre declarado ni acción policial conocida.",
      "incidentes": ["edesur-2020-06"],
      "fuentes": [
        "https://www.dragos.com/blog/ekans-ransomware-misconceptions-and-misunderstandings",
        "https://attack.mitre.org/software/S0605/",
        "https://unit42.paloaltonetworks.com/threat-assessment-ekans-ransomware/"
      ]
    },
    {
      "id": "lockbit3",
      "nombre": "LockBit 3.0",
      "alias": ["LockBit Black"],
      "tipo": "raas",
      "observado_desde": "2022-06",
      "estado": "interrumpido",
      "estado_desde": "2024-02",
      "modus_operandi": "Plataforma de afiliados con doble extorsión: terceros pagan por usar la marca, entran por servicios expuestos y phishing, exfiltran y cifran. La NCA constató que pagar no garantizaba el borrado de los datos.",
      "nota": "La Operación Cronos (febrero de 2024) incautó el panel, el código fuente y más de mil claves de descifrado; el operador Dmitry Khoroshev fue identificado y sancionado en mayo de 2024 y sigue prófugo. La marca reapareció con LockBit 5.0 en 2025; la variante 3.0 que publicó a Albanesi quedó neutralizada.",
      "incidentes": ["albanesi-2023-02"],
      "fuentes": [
        "https://www.nationalcrimeagency.gov.uk/news/nca-leads-international-investigation-targeting-worlds-most-harmful-ransomware-group",
        "https://www.nationalcrimeagency.gov.uk/news/lockbit-leader-unmasked-and-sanctioned",
        "https://www.ransomware.live/group/lockbit3"
      ]
    },
    {
      "id": "8base",
      "nombre": "8Base",
      "tipo": "ransomware",
      "observado_desde": "2022-03",
      "estado": "interrumpido",
      "estado_desde": "2025-02",
      "modus_operandi": "Grupo cerrado sobre una variante propia del ransomware Phobos, con doble extorsión y objetivos oportunistas, sin especialización sectorial.",
      "nota": "La Operación Phobos Aetor (febrero de 2025) arrestó en Tailandia a cuatro señalados como cabecillas e incautó el sitio de filtración; sin resurgimiento reportado desde entonces.",
      "incidentes": ["btu-2023-07"],
      "fuentes": [
        "https://blogs.vmware.com/security/2023/06/8base-ransomware-a-heavy-hitting-player.html",
        "https://www.europol.europa.eu/media-press/newsroom/news/key-figures-behind-phobos-and-8base-ransomware-arrested-in-international-cybercrime-crackdown",
        "https://www.ransomware.live/group/8base"
      ]
    },
    {
      "id": "play",
      "nombre": "Play",
      "alias": ["Playcrypt"],
      "tipo": "ransomware",
      "observado_desde": "2022-06",
      "estado": "activo",
      "modus_operandi": "El aviso conjunto del FBI y CISA lo presume grupo cerrado. Entra por cuentas válidas y servicios expuestos, recompila el cifrador para cada ataque, y su nota de rescate no trae monto: la víctima tiene que escribir a un correo.",
      "nota": "Al aviso actualizado de junio de 2025, el FBI le constaban unas 900 organizaciones afectadas.",
      "incidentes": ["amarillagas-2024-05"],
      "fuentes": [
        "https://www.cisa.gov/news-events/cybersecurity-advisories/aa23-352a",
        "https://www.ic3.gov/CSA/2025/250604.pdf",
        "https://www.ransomware.live/group/play"
      ]
    },
    {
      "id": "moneymessage",
      "nombre": "Money Message",
      "tipo": "ransomware",
      "observado_desde": "2023-03",
      "estado": "activo",
      "modus_operandi": "Doble extorsión sobre Windows y servidores de virtualización, con exfiltración previa al cifrado; documentado por firmas de seguridad, sin aviso oficial de ninguna agencia.",
      "nota": "Sin clasificación pública de su modelo (cerrado o de afiliados); la escasez de literatura es en sí un dato.",
      "incidentes": ["cnea-2024-11"],
      "fuentes": [
        "https://cyble.com/blog/demystifying-money-message-ransomware/",
        "https://therecord.media/msi-micro-star-international-ransomware-money-message",
        "https://www.ransomware.live/group/moneymessage"
      ]
    },
    {
      "id": "eldorado",
      "nombre": "ElDorado",
      "alias": ["Eldorado", "El Dorado"],
      "tipo": "raas",
      "observado_desde": "2024-03",
      "estado": "renombrado",
      "estado_desde": "2024",
      "modus_operandi": "Programa de afiliados anunciado en un foro criminal, con cifrador multiplataforma propio para Windows, Linux y servidores de virtualización.",
      "nota": "Dos firmas reportan que siguió operando como BlackLock, el grupo que volvió a publicar a HASA cinco meses después; la continuidad es hipótesis fuerte por solapamiento técnico y de operador, sin prueba forense pública.",
      "incidentes": ["hasa-2025-01"],
      "fuentes": [
        "https://www.group-ib.com/blog/eldorado-ransomware/",
        "https://darkatlas.io/blog/blacklock-ransomware-a-growing-threat-across-industries",
        "https://www.resecurity.com/blog/article/blacklock-ransomware-a-late-holiday-gift-with-intrusion-into-the-threat-actors-infrastructure"
      ]
    },
    {
      "id": "akira",
      "nombre": "Akira",
      "tipo": "raas",
      "observado_desde": "2023-03",
      "estado": "activo",
      "modus_operandi": "Entra sobre todo por accesos VPN sin doble factor, exfiltra en horas y extorsiona en dos frentes; el aviso conjunto de noviembre de 2025 lo declara amenaza inminente para infraestructura crítica.",
      "nota": "El mismo aviso estima unos US$ 244 millones recaudados a fines de septiembre de 2025. El vínculo con el desaparecido Conti es análisis de blockchain de una firma, no un hecho establecido.",
      "incidentes": ["360energy-2025-02"],
      "fuentes": [
        "https://www.cisa.gov/news-events/cybersecurity-advisories/aa24-109a",
        "https://www.ic3.gov/CSA/2025/251113.pdf",
        "https://arcticwolf.com/resources/blog/conti-and-akira-chained-together/"
      ]
    },
    {
      "id": "blacklock",
      "nombre": "BlackLock",
      "alias": ["ElDorado (marca anterior, según dos firmas)"],
      "tipo": "raas",
      "observado_desde": "2024",
      "estado": "inactivo",
      "estado_desde": "2025-03",
      "modus_operandi": "Plataforma de afiliados con doble extorsión; llegó a estar entre los grupos más activos del trimestre antes de caer.",
      "nota": "Investigadores de Resecurity entraron a su sitio por una vulnerabilidad, recolectaron credenciales y avisaron a víctimas y autoridades antes de que el grupo publicara; la infraestructura quedó liquidada en marzo de 2025. Última víctima publicada: julio de 2025.",
      "incidentes": ["hasa-2025-05"],
      "fuentes": [
        "https://www.resecurity.com/blog/article/blacklock-ransomware-a-late-holiday-gift-with-intrusion-into-the-threat-actors-infrastructure",
        "https://www.ransomware.live/group/blacklock"
      ]
    },
    {
      "id": "direwolf",
      "nombre": "Dire Wolf",
      "tipo": "ransomware",
      "observado_desde": "2025-05",
      "estado": "activo",
      "modus_operandi": "Operación dirigida con doble extorsión y un mes de plazo antes de publicar; cifrador en Go que apaga los registros de eventos y borra las copias de respaldo.",
      "nota": "Sin acción policial conocida; la última víctima publicada es de junio de 2026.",
      "incidentes": ["elecpanamericana-2025-11"],
      "fuentes": [
        "https://www.levelblue.com/blogs/spiderlabs-blog/dire-wolf-strikes-new-ransomware-group-targeting-global-sectors",
        "https://www.csa.gov.sg/alerts-and-advisories/alerts/al-2025-082/",
        "https://www.ransomware.live/group/direwolf"
      ]
    },
    {
      "id": "safepay",
      "nombre": "SafePay",
      "tipo": "ransomware",
      "observado_desde": "2024-09",
      "estado": "activo",
      "modus_operandi": "Grupo cerrado, sin afiliados: el mismo equipo entra por VPN y escritorio remoto con credenciales válidas, exfiltra y cifra en menos de un día, sobre código emparentado con el filtrado de LockBit Black.",
      "nota": "De los más activos de 2025; su sitio estuvo semanas caído a principios de 2026 por razones desconocidas, y volvió.",
      "incidentes": ["aysa-2025-12"],
      "fuentes": [
        "https://www.huntress.com/blog/its-not-safe-to-pay-safepay",
        "https://www.picussecurity.com/resource/blog/inside-safepay-analyzing-the-new-centralized-ransomware-group",
        "https://www.ransomware.live/group/safepay"
      ]
    },
    {
      "id": "thegentlemen",
      "nombre": "The Gentlemen",
      "alias": ["Storm-2697"],
      "tipo": "raas",
      "observado_desde": "2025-07",
      "estado": "activo",
      "modus_operandi": "Herramientas propias para anular productos de seguridad mediante drivers vulnerables, despliegue por políticas de dominio y un cifrador autopropagante; abrió su programa de afiliados a fines de 2025.",
      "nota": "Publicó a Ecopetrol seis días antes que a Oldelval: para el operador, la región es un solo mercado.",
      "incidentes": ["oldelval-2026-07"],
      "contexto": ["ecopetrol-2026-07"],
      "fuentes": [
        "https://www.trendmicro.com/en_us/research/25/i/unmasking-the-gentlemen-ransomware.html",
        "https://unit42.paloaltonetworks.com/the-gentlemen-ransomware/",
        "https://www.microsoft.com/en-us/security/blog/2026/05/28/the-gentlemen-ransomware-dissecting-a-self-propagating-go-encryptor/",
        "https://www.ransomware.live/group/thegentlemen"
      ]
    }
  ],
  "contexto_internacional": [
    {
      "id": "pemex-2019-11",
      "org": "Petróleos Mexicanos (Pemex)",
      "pais": "MX",
      "region": "latam",
      "subsector": "petroleo-gas",
      "fecha_incidente": "2019-11-10",
      "fecha_publica": "2019-11-11",
      "actor": "DoppelPaymer",
      "actor_tipo": "ransomware",
      "capa_afectada": "it-corporativa",
      "nota": "El ransomware congeló computadoras y sistemas administrativos de pago en todo el país; la producción siguió y la empresa anunció que no pagaría el rescate de 565 BTC. Sin comunicado propio con URL estable: la fuente durable es Reuters, que vio la nota de rescate.",
      "fuentes": [
        "https://web.archive.org/web/20191112064031/https://www.reuters.com/article/us-mexico-pemex-cyber/mexicos-pemex-says-operations-normal-after-cyber-attack-idUSKBN1XM07U",
        "https://web.archive.org/web/20191114021458/https://www.reuters.com/article/us-mexico-pemex-cyber/mexicos-pemex-wont-pay-ransom-after-cyberattack-energy-minister-idUSKBN1XN2J3"
      ]
    },
    {
      "id": "copel-2021-02",
      "org": "Copel (Companhia Paranaense de Energia)",
      "pais": "BR",
      "region": "latam",
      "subsector": "electricidad",
      "fecha_publica": "2021-02-01",
      "actor": "DarkSide",
      "actor_tipo": "raas",
      "capa_afectada": "it-corporativa",
      "nota": "La empresa suspendió por decisión propia su entorno computarizado para proteger la integridad de la información, con suministro normal, y lo comunicó al mercado por 6-K ante la SEC el mismo día. DarkSide reclamó cerca de 1,000 GB; la empresa no nombró actor.",
      "fuentes": [
        "https://www.sec.gov/Archives/edgar/data/1041792/000129281421000277/elp20210201_6k.htm",
        "https://www.bleepingcomputer.com/news/security/eletrobras-copel-energy-companies-hit-by-ransomware-attacks/"
      ]
    },
    {
      "id": "eletrobras-2021-02",
      "org": "Eletrobras (Eletronuclear)",
      "pais": "BR",
      "region": "latam",
      "subsector": "nuclear",
      "fecha_publica": "2021-02-03",
      "actor": "sin identificar",
      "actor_tipo": "ransomware",
      "capa_afectada": "it-corporativa",
      "nota": "Ransomware en servidores de la red administrativa de Eletronuclear, aislada por diseño de la operación de Angra 1 y 2; divulgado por 6-K ante la SEC y reportado al CERT gubernamental brasileño. El actor nunca se publicó — dos días después de Copel, sin conexión confirmada.",
      "fuentes": [
        "https://www.sec.gov/Archives/edgar/data/1439124/000129281421000319/ebr20210203_6k1.htm"
      ]
    },
    {
      "id": "epm-2022-12",
      "org": "EPM (Empresas Públicas de Medellín)",
      "pais": "CO",
      "region": "latam",
      "subsector": "multiservicios",
      "fecha_incidente": "2022-12-12",
      "fecha_publica": "2022-12-13",
      "actor": "BlackCat/ALPHV",
      "actor_tipo": "raas",
      "capa_afectada": "capa-comercial-despacho",
      "nota": "La capa comercial pasó a contingencia manual: 304,000 clientes de energía prepago y 27,700 de agua prepago quedaron sin canal digital de recarga, con oficinas físicas y carrotanques como respaldo, según la propia empresa. BlackCat se adjudicó el ataque y publicó archivos; la empresa nunca confirmó el grupo.",
      "fuentes": [
        "https://www.epm.com.co/institucional/sala-de-prensa/noticias-y-novedades/epm-se-permite-informar-en-relacion-con-el-incidente-de-ciberseguridad/",
        "https://www.eltiempo.com/colombia/medellin/blackcat-el-grupo-que-se-adjudico-el-ataque-cibernetico-a-epm-729363"
      ]
    },
    {
      "id": "ecopetrol-2026-07",
      "org": "Ecopetrol",
      "pais": "CO",
      "region": "latam",
      "subsector": "petroleo-gas",
      "fecha_incidente": "2026-07-17",
      "fecha_publica": "2026-07-17",
      "actor": "The Gentlemen",
      "actor_tipo": "raas",
      "capa_afectada": "it-corporativa",
      "nota": "Mismo actor que Oldelval, seis días antes. Según los 6-K ante la SEC: acceso a almacenamiento en la nube de unas 15 empresas del grupo, datos de cerca de 3,300 cuentas descargados y luego publicados, intento de cifrado bloqueado, sin impacto en producción. La divulgación llegó por canal de mercado de capitales, igual que en el caso argentino.",
      "fuentes": [
        "https://www.sec.gov/Archives/edgar/data/1444406/000129281426003810/ex99-1.htm",
        "https://www.sec.gov/Archives/edgar/data/1444406/000129281426003936/ex99-1.htm",
        "https://www.infobae.com/colombia/2026/07/22/asi-funciona-the-gentlemen-el-grupo-de-ransomware-que-robo-los-datos-de-ecopetrol/"
      ]
    },
    {
      "id": "ucrania-2015-12",
      "org": "Prykarpattyaoblenergo, Kyivoblenergo y Chernivtsioblenergo",
      "pais": "UA",
      "region": "global",
      "subsector": "distribucion-electrica",
      "fecha_incidente": "2015-12-23",
      "fecha_publica": "2016-02-25",
      "actor": "Sandworm (GRU, Unidad 74455)",
      "actor_tipo": "estatal",
      "capa_afectada": "ot-control-industrial",
      "nota": "Operación remota de los SCADA de tres distribuidoras: cerca de 225,000 usuarios sin luz durante horas, estaciones de trabajo borradas y firmware de conversores corrompido para entorpecer la restauración. Atribución formal: acusación del Departamento de Justicia de EE.UU. contra seis oficiales del GRU (2020).",
      "fuentes": [
        "https://www.cisa.gov/news-events/ics-alerts/ir-alert-h-16-056-01",
        "https://web.archive.org/web/20191226222051/https://ics.sans.org/media/E-ISAC_SANS_Ukraine_DUC_5.pdf",
        "https://www.justice.gov/archives/opa/pr/six-russian-gru-officers-charged-connection-worldwide-deployment-destructive-malware-and"
      ]
    },
    {
      "id": "ucrania-2016-12",
      "org": "Ukrenergo (subestación del norte de Kyiv)",
      "pais": "UA",
      "region": "global",
      "subsector": "transmision-electrica",
      "fecha_incidente": "2016-12-17",
      "fecha_publica": "2017-06-12",
      "actor": "Sandworm (GRU, Unidad 74455)",
      "actor_tipo": "estatal",
      "capa_afectada": "ot-control-industrial",
      "nota": "Industroyer, el primer malware que habla los protocolos de subestación (IEC-101, IEC-104, IEC 61850, OPC DA), cortó parte de Kyiv durante cerca de una hora. Mismo actor y misma acusación formal que el corte de 2015.",
      "fuentes": [
        "https://www.welivesecurity.com/2017/06/12/industroyer-biggest-threat-industrial-control-systems-since-stuxnet/",
        "https://www.justice.gov/archives/opa/pr/six-russian-gru-officers-charged-connection-worldwide-deployment-destructive-malware-and"
      ]
    },
    {
      "id": "ucrania-2022-04",
      "org": "operadora eléctrica ucraniana (no nombrada)",
      "pais": "UA",
      "region": "global",
      "subsector": "electricidad",
      "fecha_incidente": "2022-04-08",
      "fecha_publica": "2022-04-12",
      "actor": "Sandworm / UAC-0082",
      "actor_tipo": "estatal",
      "capa_afectada": "ot-control-industrial",
      "nota": "Industroyer2, compilado con parámetros propios por subestación de alta tensión, más limpiadores para Windows y Linux, con desconexión programada para la tarde del 8 de abril de 2022. Frustrado, según CERT-UA, en plena invasión.",
      "fuentes": [
        "https://cert.gov.ua/article/39518",
        "https://www.welivesecurity.com/2022/04/12/industroyer2-industroyer-reloaded/"
      ]
    },
    {
      "id": "triton-2017-08",
      "org": "planta petroquímica en Medio Oriente (reportada como Petro Rabigh)",
      "pais": "SA",
      "region": "global",
      "subsector": "petroquimica",
      "fecha_publica": "2017-12-14",
      "actor": "TsNIIKhM (instituto estatal ruso)",
      "actor_tipo": "estatal",
      "capa_afectada": "sis-seguridad-instrumentada",
      "nota": "Triton reprogramó controladores de seguridad instrumentada Triconex — la última barrera antes del accidente físico — y un fallo del intento mandó la planta a parada segura. Único caso público de malware contra la capa SIS. Sanción del Tesoro de EE.UU. (2020) y acusación formal desellada en 2022.",
      "fuentes": [
        "https://home.treasury.gov/news/press-releases/sm1162",
        "https://www.cisa.gov/news-events/cybersecurity-advisories/aa22-083a",
        "https://cloud.google.com/blog/topics/threat-intelligence/attackers-deploy-new-ics-attack-framework-triton"
      ]
    },
    {
      "id": "norskhydro-2019-03",
      "org": "Norsk Hydro",
      "pais": "NO",
      "region": "global",
      "subsector": "aluminio",
      "fecha_incidente": "2019-03-19",
      "fecha_publica": "2019-03-19",
      "actor": "LockerGoga",
      "actor_tipo": "ransomware",
      "capa_afectada": "it-corporativa",
      "nota": "La red global cayó y las plantas pasaron a operación manual. La empresa se negó a pagar, restauró desde respaldos y publicó todo el proceso, con un costo estimado por ella misma en unos NOK 800 millones. El contraejemplo exacto del patrón de divulgación que documenta este registro.",
      "fuentes": [
        "https://www.hydro.com/en/global/media/on-the-agenda/cyber-attack/"
      ]
    },
    {
      "id": "colonial-2021-05",
      "org": "Colonial Pipeline",
      "pais": "US",
      "region": "global",
      "subsector": "transporte-combustibles",
      "fecha_incidente": "2021-05-07",
      "fecha_publica": "2021-05-08",
      "actor": "DarkSide",
      "actor_tipo": "raas",
      "capa_afectada": "it-corporativa",
      "nota": "El ransomware alcanzó solo la red informática y el operador paró el ducto entero — cerca del 45% del combustible de la costa este — por decisión propia durante cinco días, ante la incertidumbre sobre el alcance, según declaró su CEO ante el Senado. El regulador de ductos le imputó después la falta de un plan de operación manual. La referencia obligada de este registro: el sistema de control no fue el comprometido y el flujo físico se detuvo igual.",
      "fuentes": [
        "https://www.cisa.gov/news-events/cybersecurity-advisories/aa21-131a",
        "https://www.govinfo.gov/content/pkg/CHRG-117shrg46569/pdf/CHRG-117shrg46569.pdf",
        "https://primis.phmsa.dot.gov/enforcement-documents/32022026NOPV/32022026NOPV_Consent%20Agreement%20and%20Order_09012023_(20-173062).pdf"
      ]
    },
    {
      "id": "dinamarca-2023-05",
      "org": "22 operadoras de energía danesas (miembros de SektorCERT)",
      "pais": "DK",
      "region": "global",
      "subsector": "electricidad",
      "fecha_incidente": "2023-05-11",
      "fecha_publica": "2023-11",
      "actor": "sin atribuir",
      "actor_tipo": "desconocido",
      "capa_afectada": "ot-control-industrial",
      "nota": "Ataque coordinado vía una vulnerabilidad de firewalls Zyxel: 16 objetivos preseleccionados comprometidos en la primera ola sin un solo tiro errado, acceso a sistemas de control industrial y varias empresas en operación aislada. Se detectó por la red de sensores del CERT sectorial: el mecanismo de intercambio entre pares cuya ausencia documenta este registro.",
      "fuentes": [
        "https://sektorcert.dk/wp-content/uploads/2023/11/SektorCERT-The-attack-against-Danish-critical-infrastructure-TLP-CLEAR.pdf"
      ]
    }
  ]
}
