AVEAS CYBER THREAT LAB / THREAT INTELLIGENCE

Panorama CTI
Latinoamérica 2026

Evaluación de inteligencia sobre ransomware, robo de credenciales, malware financiero, amenazas móviles y actividad adversaria relevante para Latinoamérica, con foco reforzado en Chile.

CORTE 06 SEP 2026
COBERTURA LATAM / CHILE
CONFIANZA MEDIA–ALTA
TIPO CTI ASSESSMENT
Panorama CTI Latinoamérica 2026 - mapa regional de actividad de amenazas
30+

Fuentes públicas revisadas

12M

Ventana principal de análisis

10

Amenazas prioritarias seleccionadas

LATAM

Foco regional con evaluación Chile

01 / EXECUTIVE ASSESSMENT

El panorama regional ha cambiado.

CONFIDENCE MEDIUM–HIGH

La evidencia disponible en septiembre de 2026 no respalda una lectura del panorama latinoamericano dominada simplemente por los banking trojans históricos. Ransomware, robo de credenciales, malware financiero y acceso remoto malicioso conforman hoy cuatro ejes centrales de riesgo regional.

ASSESSMENT

El ecosistema infostealer → credenciales → acceso corporativo → intrusión → exfiltración/extorsión debe considerarse prácticamente con la misma prioridad defensiva que el ransomware.

01

Ransomware

Qilin, The Gentlemen y Akira constituyen el núcleo prioritario observado durante 2026.

02

Chile

Qilin presenta la evidencia ransomware reciente más fuerte encontrada para el país durante H1 2026.

03

Credenciales

Lumma, Formbook, SnakeStealer y otros stealers continúan siendo estratégicos como facilitadores de acceso posterior.

04

Finanzas

BREEZE COMET representa una evolución hacia el compromiso directo de infraestructura transaccional empresarial.

02 / PRIORITY INTELLIGENCE

Top amenazas LATAM.

Priorización basada en actualidad, alcance regional, impacto, persistencia, capacidad técnica y calidad de la evidencia disponible.

01
Qilin Ransomware / RaaS
CRITICAL
02
The Gentlemen Ransomware / RaaS
CRITICAL
03
Akira Ransomware / RaaS
CRITICAL
04
BREEZE COMET / COBALTSPIN Financial threat ecosystem
VERY HIGH
05
JanelaRAT Financial RAT
VERY HIGH
06
Lumma Stealer Infostealer / MaaS
HIGH
07
BTMOB Android RAT / MaaS
HIGH
08
Formbook / XLoader Infostealer
HIGH
09
DragonForce Ransomware platform / RaaS
VERY HIGH
10
SnakeStealer Infostealer / MaaS
HIGH
03 / RANSOMWARE LANDSCAPE

Extorsión a escala industrial.

Durante H1 2026, Qilin, The Gentlemen y Akira se consolidaron entre las operaciones ransomware de mayor actividad y relevancia para Latinoamérica.

4.699 ataques de ransomware registrados globalmente durante H1 2026
+16,5% frente al primer semestre de 2025

The Gentlemen mostró una aceleración especialmente significativa durante el período, mientras Qilin mantuvo un ecosistema RaaS maduro y Akira continuó presentando actividad extensa en múltiples países latinoamericanos.

Panorama CTI Latinoamérica 2026 - representación del ecosistema ransomware, acceso inicial, movimiento lateral, cifrado y exfiltración de datos
01 CRITICAL

Qilin

Actividad LATAM muy alta y evidencia confirmada en Chile.

RaaS Extortion Chile
02 CRITICAL

The Gentlemen

Fuerte expansión regional y evidencia directa de una reclamación contra una organización chilena.

RaaS EDR Evasion LATAM
03 VERY HIGH

Akira

Operación activa con presencia documentada en un amplio conjunto de países latinoamericanos, incluido Chile.

Ransomware Enterprise LATAM
04 / CREDENTIAL ECOSYSTEM

El acceso comienza antes del ransomware.

El robo de credenciales constituye una capa estratégica del ecosistema criminal. Infostealers, mercados de acceso e Initial Access Brokers pueden convertir una infección aparentemente aislada en el punto de entrada hacia una intrusión corporativa.

01INFOSTEALER
→
02CREDENTIALS
→
03ACCESS
→
04INTRUSION
→
05EXTORTION
#01

Lumma Stealer

Fuerte señal regional. México concentró aproximadamente 70 % de las detecciones globales observadas por ESET durante una campaña masiva el 8 de julio de 2025.

#02

SnakeStealer

Presencia regional significativa y relevancia dentro del ecosistema de robo de información y credenciales.

#03

Formbook / XLoader

Posee evidencia específica en Chile dentro de una campaña empresarial latinoamericana.

05 / FINANCIAL THREATS

Del usuario a la infraestructura financiera.

La evolución más significativa observada no consiste únicamente en nuevos troyanos bancarios. Brasil muestra operaciones capaces de comprometer infraestructura empresarial y sistemas transaccionales.

VERY HIGH / LATAM

JanelaRAT

RAT financiero orientado a obtener información bancaria y de criptomonedas asociada a instituciones latinoamericanas.

HIGH / WATCH

Guildma

Mantiene relevancia estructural, pero requiere validación adicional de continuidad antes de elevar su actividad 2026.

HISTORICAL / VALIDATE

Grandoreiro

Amenaza histórica fundamental para LATAM. Su posición exacta durante 2026, especialmente en Chile, requiere investigación dedicada.

06 / MOBILE THREATS

Android entra en la cadena de fraude.

BTMOB

RAT Android propagado mediante ingeniería social, sitios falsos, imitaciones de plataformas conocidas y tiendas fraudulentas.

Keylogging Screenshots File Transfer Session Hijacking Screen Streaming Remote Control

NGate / NFC Relay

El abuso de NFC constituye otra señal financiera relevante. Chile aparece entre los países donde se observó presencia de NGate, mientras Brasil representa un caso importante de fraude NFC.

07 / CHILE THREAT LANDSCAPE

Chile: evidencia, no extrapolación.

Panorama CTI Latinoamérica 2026 - panorama de amenazas cibernéticas en Chile e infraestructura crítica expuesta
01

Qilin

CONFIRMADA / CRÍTICA

Mayor señal ransomware reciente encontrada para Chile. Durante H1 2026 alcanzó un máximo de 19 detecciones en enero.

02

The Gentlemen

CONFIRMADA / MUY ALTA

Expansión regional y reclamación de una organización chilena durante marzo de 2026.

03

Akira

CONFIRMADA / MUY ALTA

Chile se encuentra entre los países latinoamericanos documentados dentro de su actividad regional.

04

Formbook

CONFIRMADA / ALTA

Evidencia chilena explícita dentro de una campaña empresarial regional.

05

NGate

CONFIRMADA / ALTA

Señal móvil/financiera con presencia observada en Chile.

AVEAS ANALYTIC ASSESSMENT

El riesgo chileno converge en una cadena de acceso.

La evidencia sugiere que el mayor retorno defensivo no está en perseguir una única familia nacional, sino en observar comportamientos que conectan robo de credenciales, acceso remoto, intrusión corporativa y extorsión.

VPN / RDP → VALID CREDENTIALS → RMM / TUNNELS → AD RECON → BACKUPS → EXFILTRATION → IMPACT
Evaluación analítica: esta secuencia no implica que todos los incidentes observados sigan exactamente la misma cadena.
08 / AVEAS THREAT SCORE

Priorizar con contexto regional.

25%Actividad reciente
20%LATAM
20%Chile
15%Impacto
10%Sector crítico
10%Capacidad técnica
QILIN
99
THE GENTLEMEN
99
AKIRA
95
BREEZE COMET
77
FORMBOOK
77
DRAGONFORCE
77
JANELARAT
75
LUMMA
73
BTMOB
72
SNAKESTEALER
66
LIMITACIÓN METODOLÓGICA

El AVEAS Threat Score no representa una probabilidad matemática de compromiso. Es una herramienta ordinal de priorización CTI. La dimensión Chile reduce deliberadamente la puntuación de amenazas para las que no existe evidencia chilena suficiente.

10 / DEFENSIVE PRIORITIES

De inteligencia a capacidad defensiva.

Panorama CTI Latinoamérica 2026 - flujo de ataque desde acceso inicial y movimiento lateral hasta exfiltración, detección y respuesta defensiva
01

Identity & Access

Vigilar autenticaciones anómalas, accesos VPN/RDP, credenciales válidas comprometidas y abuso de cuentas privilegiadas.

02

Remote Tooling

Detectar RMM no autorizado, túneles, proxies y herramientas legítimas utilizadas fuera de su patrón operacional normal.

03

AD & Infrastructure

Buscar reconocimiento de Active Directory, acceso a hipervisores, backups, infraestructura crítica y sistemas administrativos.

04

Exfiltration

Correlacionar staging, compresión, transferencias atípicas, almacenamiento cloud y grandes volúmenes de salida.

05

Defense Evasion

Priorizar eventos asociados a manipulación de EDR, inhibición de defensas y cambios anómalos de controles.

06

Behavior over IOC

Diseñar hunting y detecciones alrededor de TTP y cadenas de comportamiento, no únicamente hashes, IP o dominios.

INTELLIGENCE DISCIPLINE

Targeting no es lo mismo que presencia.

QILIN

Existe evidencia fuerte de actividad en Chile, pero una detección no demuestra por sí sola una campaña diseñada específicamente contra organizaciones chilenas.

THE GENTLEMEN

Existe evidencia de una reclamación chilena, pero su victimología es internacional. No se clasifica aquí como actor específicamente orientado a Chile.

BTMOB

Presenta expansión LATAM, pero no se atribuye una campaña chilena reciente sin evidencia pública suficiente.

BREEZE COMET

La actividad analizada está confirmada en Brasil. Su relevancia estratégica para Chile no equivale a evidencia de operaciones confirmadas en Chile.

WATCHLIST / VALIDATION REQUIRED

La historia no sustituye evidencia reciente.

Familias históricamente importantes para Latinoamérica no son elevadas automáticamente a “amenazas activas 2026” sin validación reciente suficiente.

Grandoreiro Mekotio / Melcoz Mispadu Casbaneiro Vadokrist QakBot / Qbot Guildma
11 / METHODOLOGY

Precisión sobre cantidad.

PERÍODO PRINCIPAL 06 SEP 2025 → 06 SEP 2026

Con prioridad adicional a marzo–septiembre y junio–septiembre de 2026.

COBERTURA LATINOAMÉRICA

Con foco reforzado y evaluación separada para Chile.

FUENTES 30+

Investigaciones, documentos y boletines públicos de organizaciones de seguridad y fuentes regionales.

CONFIANZA GENERAL MEDIA–ALTA

Alta para varios hallazgos prioritarios y menor cuando la evidencia 2026 requiere validación adicional.

REGLA DE EVIDENCIA

Una detección no equivale automáticamente a una víctima confirmada. Del mismo modo, la aparición de una organización en un data leak site no demuestra por sí sola cifrado, exfiltración ni el alcance del compromiso.

12 / SOURCES

Fuentes principales.

La evaluación se construyó a partir de más de 30 documentos, investigaciones y boletines públicos. Entre las fuentes de mayor peso:

01 ESET Research / WeLiveSecurity

Ransomware H1 2026, LATAM, Akira, The Gentlemen, GentleKiller, BTMOB e infostealers.

02 Google Threat Intelligence / Mandiant

BREEZE COMET y operaciones financieras dirigidas contra Brasil.

03 Kaspersky GReAT / Securelist

JanelaRAT, ransomware 2026 y evolución del acceso inicial.

04 Palo Alto Networks Unit 42

Campañas de intrusión y exfiltración activas contra organizaciones LATAM.

05 Check Point Research

Estado y evolución del ecosistema ransomware durante Q2 2026.

06 Dragos

Actividad ransomware contra entornos industriales durante Q2 2026.

07 Microsoft Threat Intelligence

Telemetría y evolución de amenazas relevantes para validación adicional.

08 ANCI / CSIRT Chile + fuentes regionales

Contexto nacional, incidentes y señales relevantes para la evaluación Chile.

Detectar comportamiento.
No perseguir solamente indicadores.

Credenciales comprometidas, VPN y acceso remoto, phishing, herramientas legítimas, living-off-the-land y evasión de EDR ofrecen señales defensivas más duraderas que una estrategia basada exclusivamente en IOC estáticos.

PUBLICACIÓN AVEAS CYBER THREAT LAB
RESEARCH THREAT INTELLIGENCE
CORTE 06 SEPTEMBER 2026
/*