AVEAS CYBER THREAT LAB / THREAT ACTOR INTELLIGENCE

Actores de Amenaza en Latinoamérica 2026

Evaluación de actores, clusters, ecosistemas criminales y operaciones adversarias con evidencia relevante para Latinoamérica, priorizando actividad reciente, targeting regional y calidad de atribución.

CORTE 06 SEP 2026
COBERTURA LATAM / CHILE
DISCIPLINA THREAT ACTOR INTELLIGENCE
ENFOQUE EVIDENCE-DRIVEN
Actores de Amenaza en Latinoamérica 2026 - panorama regional de actores, campañas y ecosistemas de amenazas
ACTOR Identidad o cluster
CAMPAIGN Actividad observada
REGION LATAM targeting
CONFIDENCE Calidad de evidencia
01 / EXECUTIVE ASSESSMENT

LATAM no puede analizarse únicamente importando rankings globales.

CONFIDENCE HIGH

El panorama regional combina espionaje persistente, cibercrimen financiero nativo, ransomware operado mediante afiliados y mercados de acceso inicial. La relevancia LATAM debe medirse por evidencia regional, no por notoriedad global.

KEY ASSESSMENT

El ecosistema brasileño de malware financiero, Blind Eagle / APT-C-36 y las operaciones RaaS activas constituyen tres capas distintas de amenaza que requieren modelos analíticos separados.

01

Regional Cybercrime

Brasil mantiene un ecosistema financiero propio con familias, operadores y campañas adaptadas a plataformas regionales.

02

Persistent Espionage

Blind Eagle mantiene evidencia reciente y consistente de operaciones dirigidas contra organizaciones colombianas.

03

RaaS

Qilin, LockBit y RansomHub deben analizarse como ecosistemas de afiliados, no como actores técnicos homogéneos.

04

Historical ≠ Current

LAPSUS$, FIN11 y TA505 conservan importancia histórica, pero no deben elevarse a prioridad actual sin evidencia contemporánea.

02 / THREAT ACTOR REGISTRY

Registro maestro de actores y ecosistemas.

La clasificación diferencia actor, cluster, ecosistema criminal, malware y plataforma RaaS.

Actor / Ecosistema Tipo Motivación Foco regional Estado Prioridad
Grandoreiro operators Banking malware Financiera Brasil / México / LATAM ACTIVO MUY ALTA
Blind Eagle / APT-C-36 APT / espionaje Espionaje / financiera Colombia ACTIVO MUY ALTA
Brazilian banking ecosystem Cybercrime ecosystem Financiera Brasil / LATAM ACTIVO MUY ALTA
Qilin / affiliates RaaS Extorsión LATAM ACTIVO ALTA
Coyote operators Banking malware Financiera Brasil ACTIVO ALTA
Mekotio / Melcoz operators Banking malware Financiera Brasil / Chile / LATAM ACTIVO ALTA
Maverick operators Banking malware Financiera Brasil EMERGENTE ALTA
RansomHub / affiliates RaaS Extorsión LATAM DISRUPTED HISTÓRICA RECIENTE
GoPix operators Financial malware Fraude financiero Brasil ACTIVO MEDIA-ALTA
LockBit ecosystem RaaS Extorsión LATAM ACTIVO / FRAGMENTADO ALTA
03 / PRIORITY ACTORS

Ranking preliminar LATAM.

01 Grandoreiro operators Banking malware / LATAM VERY HIGH
02 Blind Eagle / APT-C-36 APT / Colombia VERY HIGH
03 Brazilian banking ecosystem Cybercrime ecosystem VERY HIGH
04 Qilin / affiliates RaaS / Extortion HIGH
05 Coyote operators Banking malware / Brazil HIGH
06 Mekotio / Melcoz Banking malware / LATAM HIGH
07 RansomHub / affiliates RaaS / Historical recent REVIEW
08 Maverick operators Emerging banking threat HIGH
09 GoPix operators Financial fraud MEDIUM-HIGH
10 LockBit ecosystem RaaS / affiliates HIGH
INTELLIGENCE MODEL

Del actor a la víctima.

Actores de Amenaza en Latinoamérica 2026 - flujo desde actor y cluster, infraestructura y malware hasta campañas y víctimas
01 ACTOR / CLUSTER
→
02 INFRASTRUCTURE
→
03 MALWARE / TOOLING
→
04 CAMPAIGN
→
05 VICTIM
04 / ACTOR PROFILE

Blind Eagle / APT-C-36

CONFIDENCE HIGH
ACTIVE

Grupo sudamericano asociado a campañas de espionaje y actividad financiera contra organizaciones colombianas, con continuidad observada durante 2025.

Spearphishing Remcos RAT Government Financial Energy Colombia
ALIAS APT-C-36
MITRE ATT&CK G0099
TYPE APT / ESPIONAGE
PRIMARY REGION COLOMBIA
STATUS ACTIVE
LAST SOLID ACTIVITY 2025
05 / FINANCIAL THREAT ECOSYSTEM

Brasil requiere una categoría propia.

El ecosistema brasileño combina familias de malware, operadores, campañas localizadas y sistemas financieros regionales. Modelarlo únicamente como una lista de “grupos” reduce precisión analítica.

Actores de Amenaza en Latinoamérica 2026 - ecosistema de amenazas financieras en Brasil, malware bancario y fraude regional
VERY HIGH

Grandoreiro

Ecosistema de banking malware activo después de acciones policiales y con targeting extendido hacia instituciones financieras regionales.

HIGH

Coyote

Banker brasileño dirigido a múltiples aplicaciones financieras y con fuerte evidencia regional.

EMERGING

Maverick

Amenaza emergente observada en campañas brasileñas distribuidas mediante WhatsApp y archivos LNK.

HIGH

Mekotio / Melcoz

Ecosistema financiero con antecedentes y campañas regionales relevantes para Brasil, Chile y LATAM.

MEDIUM-HIGH

GoPix

Malware financiero adaptado a mecanismos de pago regionales y fraude dirigido al ecosistema brasileño.

ECOSYSTEM

Guildma / Javali

Familias que forman parte de un conjunto más amplio de banking malware desarrollado y distribuido desde Brasil.

06 / RANSOMWARE ECOSYSTEM

RaaS no equivale a un único actor.

ACTIVE

Qilin

Ecosistema RaaS activo y creciente. Debe analizarse como plataforma más afiliados, evitando asumir una única cadena técnica para todas las víctimas.

DISRUPTED

RansomHub

Muy activo durante 2024 y Q1 2025. Su infraestructura dejó de funcionar alrededor de abril de 2025, con posible migración de afiliados.

FRAGMENTED

LockBit

Ecosistema ransomware con actividad regional, pero donde la atribución técnica debe realizarse a nivel de afiliado o campaña cuando sea posible.

ATTRIBUTION NOTE

Una marca RaaS puede representar infraestructura, afiliados, herramientas y operadores distintos. La aparición de un nombre en una víctima no demuestra una identidad técnica homogénea.

07 / REGIONAL EXPOSURE

La región no es homogénea.

BRASIL

Financial Cybercrime Hub

Banking malware, fraude financiero, Pix, Telegram, WhatsApp y distribución criminal regional forman un ecosistema propio.

MÉXICO

Access + Finance + Ransomware

Banking malware, brokers de acceso, phishing, ransomware y robo de credenciales convergen como prioridades.

COLOMBIA

Persistent Espionage

Blind Eagle proporciona una de las señales más claras de actividad dirigida y persistente dentro de la región.

CHILE

Regional Exposure

Chile debe evaluarse diferenciando targeting explícito, presencia regional y relevancia estratégica de técnicas observadas en otros países.

08 / HISTORICAL & WATCHLIST

Importancia histórica no implica actividad actual.

Actor Relación LATAM Estado de evidencia Clasificación
LAPSUS$ / DEV-0537 Origen y campañas históricas Sudamérica Evidencia principal 2021–2022 HISTÓRICO
FIN11 LATAM histórico confirmado Actividad 2024–26 no validada REVIEW
TA505 Actividad histórica global / regional Evidencia contemporánea insuficiente REVIEW
TA2726 Distribución global Targeting LATAM no demostrado UNCONFIRMED LATAM
NoName057(16) Actividad global significativa Foco principal europeo LATAM NOT CONFIRMED
09 / ANALYTIC CORRECTIONS

Hipótesis, evidencia y corrección.

Afirmación / hipótesis Problema Evidencia actual Corrección Confianza
TA505 como prioridad LATAM actual Evidencia contemporánea insuficiente Principal material localizado es histórico Mantener como histórico / candidato MEDIA-ALTA
FIN11 como actor prioritario actual LATAM histórico no demuestra actualidad Evidencia regional histórica Separar actividad histórica de reciente ALTA
LAPSUS$ como amenaza actual Evidencia fuerte concentrada en 2021–22 Origen regional histórico confirmado Clasificar como histórico salvo nueva campaña ALTA
TA2726 como actor LATAM Actividad global ≠ targeting LATAM TDS geográfico sin foco LATAM demostrado No confirmar todavía ALTA
RansomHub simplemente “activo” Estado operacional cambió en 2025 Infraestructura caída desde abril de 2025 Marcar posible cese / migración de afiliados ALTA
Malware = actor Riesgo metodológico Grandoreiro posee múltiples operadores Separar malware, operador y campaña ALTA
Coyote = Maverick Overlap de código no prueba identidad Existen solapamientos técnicos Mantener como clusters distintos ALTA
NoName057(16) como prioridad LATAM Volumen global genera sesgo geográfico Targeting observado principalmente europeo Exigir campañas LATAM concretas ALTA
Priorizar actores globales sobre bankers regionales Produce sesgo regional Brasil mantiene fuerte ecosistema financiero Elevar banking malware regional ALTA
11 / DEFENSIVE PRIORITIES

Del comportamiento adversario a la defensa.

Actores de Amenaza en Latinoamérica 2026 - transformación de TTPs y comportamiento adversario en threat hunting, detección y respuesta defensiva
01

Identity

Credenciales comprometidas, MFA abuse, password spraying y accesos remotos anómalos.

02

Phishing

Señuelos localizados, adjuntos, enlaces, LNK, ZIP, SVG y campañas regionales.

03

Tooling

RATs commodity, loaders, malware bancario y herramientas legítimas reutilizadas.

04

ATT&CK

Mapear técnicas y procedimientos aporta contexto más durable que los IOC aislados.

05

Threat Hunting

Convertir inteligencia de actor en hipótesis observables dentro de endpoint, red e identidad.

06

Detection Engineering

Traducir TTPs en reglas, correlaciones y detecciones validadas.

12 / METHODOLOGY

Atribución conservadora.

RULE 01 ACTOR ≠ MALWARE

Una familia de malware puede ser utilizada por múltiples operadores o campañas.

RULE 02 GLOBAL ≠ LATAM TARGETING

Actividad internacional no demuestra orientación deliberada hacia la región.

RULE 03 HISTORICAL ≠ CURRENT

Reputación histórica no se utiliza como sustituto de evidencia contemporánea.

RULE 04 RaaS ≠ SINGLE OPERATOR

La atribución debe separar plataforma, afiliados, tooling y campaña.

EVIDENCE STANDARD

Antes de elevar un actor se valida existencia, aliases, actividad reciente, evidencia LATAM, targeting regional, malware, tooling, TTPs, MITRE ATT&CK, fechas y calidad de las fuentes.

Conocer al actor importa. Entender su comportamiento importa más.

La atribución proporciona contexto, pero la defensa obtiene mayor valor cuando ese contexto se transforma en TTPs, telemetría, hipótesis de hunting y detecciones capaces de sobrevivir al cambio de infraestructura, malware o identidad criminal.