1| 2| 3| 4| 5| 6|🇨🇱 Chile — Informe de Amenazas Cibernéticas 7| 8| 154| 155| 156| 157|
158| 159|
160|
161| Q-mission® 162|
163|
ForceGen 2.0
164|
165| 166|
167| 🇨🇱 168| 169|
170|

Chile — Informe de Amenazas Cibernéticas

171|

Threat Intelligence Report · Mar 2024 – Jun 2026 · 255+ incidentes analizados

172|

173| 🛡 Informe generado por el equipo Threat Intelligence de Q-Mission 174|

175|
176| 177|
178|
🔒 TLP:WHITE
179| 180|
181|
182| 183| 184|
185| 186| 187| 188| 189|
190| 191| 192| 193| 194|
195|
196|
255+
Incidentes totales
197|
27
Meses analizados
198|
27+
Grupos ransomware
199|
17.6M+
Registros mayor fuga
200|
6 TB
Mayor exfiltración
201|
↑347%
Aumento ataques 2026
202|
203|
204|

📊 Incidentes por Sector

205|

🎯 Tipo de Ataque

206|

📅 Actividad Mensual — Mar 2024 a Jun 2026

207|

☠ Grupos Ransomware Activos

208|

🚨 Incidentes de Mayor Impacto

209|
210|
211| 212| 213| 214| 215|
216|
217| 218|
219|

🎯 Mapeo MITRE ATT&CK — Técnicas Observadas en Chile (2024–2026)

220|

Las siguientes técnicas han sido identificadas en los incidentes analizados, mapeadas al framework MITRE ATT&CK Enterprise v14.

221| 222| 223|

▶ RECONOCIMIENTO (Reconnaissance)

224| 225|
226|

T1595.002 Active Scanning: Vulnerability Scanning Recon

227|

Múltiples actores realizaron escaneos masivos de dominios .cl en busca de directorios .git expuestos, phpMyAdmin sin autenticación, y endpoints REST/GraphQL sin protección. Herramientas como Shodan, FOFA y scripts automatizados de búsqueda de repositorios fueron identificados como vectores de reconocimiento previo.

228|
Casos:FOJIMetro de SantiagoMunicipalidades múltiplesBomberos.clArmada de Chile
229|
230| 231|
232|

T1596.005 Search Open Technical Databases Recon

233|

Uso de motores de búsqueda especializados (Shodan, Censys, FOFA) para identificar servicios expuestos, versiones vulnerables de software y configuraciones incorrectas en infraestructura chilena antes de ejecutar ataques.

234|
CVE-2024-24919 (CheckPoint VPN)MongoDB expuesto MiPlayphpMyAdmin Armada
235|
236| 237| 238|

▶ ACCESO INICIAL (Initial Access)

239| 240|
241|

T1190 Exploit Public-Facing Application Initial Access

242|

Vector más frecuente en Chile. Explotación de aplicaciones web expuestas a internet: paneles phpMyAdmin sin autenticación, APIs REST sin control de acceso, endpoints de backups accesibles públicamente, y sistemas de gestión de contenido desactualizados (WordPress nulled).

243|
OnlyPets (CRUD sin auth)MiPlay MongoDBPyday ChileUniendo.me (priv escalation)Badamax BAC
244|
245| 246|
247|

T1566.001 Phishing: Spearphishing Attachment / Link Initial Access

248|

Campañas de phishing altamente dirigidas identificadas, incluyendo la suplantación del SII para distribuir LummaStealer (malware stealer) y la suplantación de SUBTEL para robar biométricos y ClaveÚnica. Destaca el abuso de servidores legítimos comprometidos para evadir filtros SPF/DKIM/DMARC.

249|
SII → LummaStealer (may 2025)SUBTEL phishing biométrico (dic 2025)Servicio Salud Arauco (jun 2025)
250|
251| 252|
253|

T1195.002 Supply Chain Compromise: Compromise Software Supply Chain Initial Access

254|

Dos casos notables de ataque a la cadena de suministro de software: (1) el script polyfill.io comprometido que afectó a Santander Móvil y Unired.cl, y (2) CAS-CHILE — proveedor de sistemas para múltiples municipalidades — comprometido, exponiendo simultáneamente los sistemas internos de decenas de municipios chilenos.

255|
polyfill.io → Santander/Unired (jun 2024)CAS-CHILE → múltiples municipios (jun 2024, abr 2025)
256|
257| 258|
259|

T1078 Valid Accounts Initial Access

260|

Uso de credenciales robadas o filtradas para acceso inicial. En varios incidentes se encontraron credenciales de producción expuestas en repositorios .git públicos o en archivos de configuración accesibles, que fueron posteriormente utilizadas. También se documentó la venta de acceso VPN/RDP con credenciales válidas de Domain Admin.

261|
PREU (creds en .git)CIREN (SMTP creds git)Empresa agrícola (DA + VPN)Correos de Chile (60+ creds)
262|
263| 264| 265|

▶ EJECUCIÓN (Execution)

266| 267|
268|

T1059 Command and Scripting Interpreter Execution

269|

Ejecución de código remoto (RCE) documentada en Lipigas y en el servidor SCADA de Aguas y Riles. Los actores ejecutaron comandos a través de vulnerabilidades en aplicaciones web y configuraciones incorrectas de servidores que permitían ejecución arbitraria de código.

270|
Lipigas RCE (jul 2024)SCADA Aguas y Riles ($250 admin)
271|
272| 273| 274|

▶ PERSISTENCIA (Persistence)

275| 276|
277|

T1505.003 Server Software Component: Web Shell Persistence

278|

Defacement masivos de sitios web (.cl) sugieren instalación de webshells para mantener acceso. Las campañas de l4663r666h05t (mar 2026) y k3nzou (abr 2025) comprometieron más de 15 y 12 dominios respectivamente, indicando infraestructura de acceso persistente.

279|
l4663r666h05t: Entel, Bice Vida, CasaIdeas (mar 2026)k3nzou: 12+ dominios .cl (abr 2025)
280|
281| 282|
283|

T1136 Create Account Persistence

284|

En incidentes de NIC Chile se documentó la modificación de registros DNS, lo que implica acceso con privilegios administrativos y posible creación de cuentas de backdoor. El grupo Rutify reclamó tener credenciales administrativas de múltiples entidades gubernamentales chilenas.

285|
NIC Chile (jul 2024)Rutify → TGR, Registro Civil (abr 2026)
286|
287| 288| 289|

▶ MOVIMIENTO LATERAL (Lateral Movement)

290| 291|
292|

T1021.001 Remote Services: RDP / T1021.004 SSH Lateral Movement

293|

Venta de accesos RDP y SSH en foros de cibercrimen permite inferir movimiento lateral previo a la exfiltración. El incidente de Isapre Colmena mostró comprometimiento de hipervisores que dio acceso a múltiples máquinas virtuales simultáneamente.

294|
Empresa agrícola (DA+VPN+RDP)Isapre Colmena (hipervisores)Correos de Chile
295|
296| 297| 298|

▶ EXFILTRACIÓN (Exfiltration)

299| 300|
301|

T1041 Exfiltration Over C2 Channel / T1048 Exfiltration Over Alternative Protocol Exfiltration

302|

Exfiltraciones masivas documentadas con volúmenes que van desde gigabytes hasta terabytes. Los grupos de ransomware modernos (Qilin, LockBit 5.0, Akira) operan en modo "doble extorsión": cifran datos localmente y exfiltran simultáneamente para presionar con publicación.

303|
Copec: 6 TB (Anubis)Zygth: 6.1 TB / 19M archivosNOI Hotels: 539 GB (Qilin)Keylogistics: 1.4 TB (MintEye)Virgin Mobile: 1.7 TB
304|
305| 306|
307|

T1567.002 Exfiltration to Cloud Storage / Dark Web Leak Sites Exfiltration

308|

Grupos de ransomware publican datos en sus sitios TOR (.onion) como mecanismo de extorsión. Se documentaron publicaciones en los leak sites de RansomHub, Hunters International, Qilin, LockBit 5.0 y otros, con datos de organizaciones chilenas accesibles en la dark web.

309|
RansomHub → TTA, USM, MetLifeQilin → múltiples entidadesHunters → MegaCentro (208K docs)
310|
311| 312| 313|

▶ IMPACTO (Impact)

314| 315|
316|

T1486 Data Encrypted for Impact (Ransomware) Impact

317|

Ransomware es el vector de mayor impacto operacional en Chile 2024–2026. El grupo Qilin es el más prolífico con más de 13 víctimas confirmadas. LockBit 5.0 emergió como nueva variante activa en 2026 (Clínica Dávila, ISESA). Los sectores más afectados son gobierno, salud y logística.

318|
Qilin: 13+ víctimasAkira: 5+ víctimasLockBit 5.0: 2026RansomHub: 3+ víctimas
319|
320| 321|
322|

T1498 Network Denial of Service Impact

323|

Ataques DDoS coordinados contra infraestructura crítica chilena. El grupo RSA CRACKERS realizó DDoS simultáneo contra PDI y ClaveÚnica (sistema de identidad nacional), dejando servicios inaccesibles durante horas. También se registraron DDoS contra SERVEL durante período electoral.

324|
PDI + ClaveÚnica (RSA CRACKERS, may 2026)SERVEL (CyberTeam, jul 2025)
325|
326| 327|
328|

T1485 Data Destruction Impact

329|

El grupo Akira en el caso Grupo Defensa (estudio jurídico, may 2026) eliminó los datos cifrados como táctica de presión extrema, sin opción de recuperación local. Este comportamiento "wiper" representa una evolución táctica hacia la destrucción total como palanca de negociación.

330|
Grupo Defensa → Akira datos eliminados (may 2026)
331|
332| 333| 334|

▶ ACCESO A CREDENCIALES (Credential Access)

335| 336|
337|

T1552.001 Unsecured Credentials: Credentials In Files Credential Access

338|

Patrón recurrente y sistémico en el ecosistema digital chileno: credenciales hardcodeadas en código fuente, archivos de configuración accesibles vía .git expuesto, y secretos API embebidos en JavaScript del front-end. Este es el vector de exposición más común en organizaciones PYME y del sector público.

339|
RedSalud: 'secretKeyyyyy' en JSCIREN: SMTP en gitPREU: creds producción en .gitAndain.cl: creds expuestas
340|
341| 342|
343|

T1539 Steal Web Session Cookie / T1040 Network Sniffing Credential Access

344|

El malware LummaStealer distribuido via servidores del SII (may 2025) es un info-stealer especializado en robo de cookies de sesión, credenciales guardadas en navegadores, wallets de criptomonedas y tokens de autenticación. Su distribución a través de infraestructura legítima del Estado maximizó la tasa de infección.

345|
LummaStealer vía SII (may 2025)SUBTEL phishing → ClaveÚnica
346|
347| 348| 349|

▶ DESCUBRIMIENTO (Discovery)

350| 351|
352|

T1083 File and Directory Discovery Discovery

353|

La exposición de directorios web (Open Directory) permitió a actores enumerar el contenido completo de servidores sin autenticación. Casos como Hospedar.cl, múltiples municipalidades y empresas privadas expusieron backups, logs, archivos de configuración y dumps de bases de datos directamente accesibles via HTTP.

354|
Hospedar.cl (open dir)ENIP Consejo TransparenciaMunicipalidad Viña del Mar (backup SQL)
355|
356| 357|
358|
359|
360| 361| 362| 363| 364|
365|
366|
367|

📈 Tendencias y Patrones — Chile 2024–2026

368| 369|
370|

🔴 Tendencia 1: Escalada de Ransomware como Servicio (RaaS) en Chile

371|

El ransomware pasó de ser incidental a ser el vector dominante. En 2024 se registraron ~15 ataques de ransomware; en 2025 más de 35; y en el primer semestre de 2026 ya supera esa cifra. El modelo RaaS (Ransomware-as-a-Service) permite que grupos como Qilin (el más activo con 13+ víctimas chilenas), Akira, LockBit 5.0 y RansomHub operen con afiliados locales que conocen el mercado objetivo. Chile, con su economía relativamente robusta, se convierte en blanco rentable. La doble extorsión (cifrado + exfiltración) es estándar en el 100% de los casos confirmados de 2025–2026.

372|
373| 374|
375|

🔵 Tendencia 2: Repositorios .git Expuestos — Vulnerabilidad Endémica

376|

Durante todo el período analizado (2024–2026), la exposición accidental de directorios .git en servidores de producción es el hallazgo más recurrente. Afecta a entidades de todos los sectores: Metro de Santiago, FOJI, Comisaría Virtual de Carabineros, Bomberos, múltiples municipalidades, universidades y empresas privadas. Este vector permite a cualquier actor extraer código fuente, credenciales hardcodeadas, historial de commits y claves de API sin necesidad de explotar vulnerabilidades complejas. Indica un problema estructural en las prácticas de despliegue de software en Chile.

377|
378| 379|
380|

🟠 Tendencia 3: Infraestructura Crítica Bajo Amenaza Directa

381|

El período evidencia un aumento en ataques dirigidos a infraestructura crítica: Aguas y Riles (acceso SCADA vendido por $250, feb 2025), EFE ferrocarriles (panel operaciones reclamado, abr 2026), Lipigas (RCE posible + 4 incidentes confirmados), PDI y ClaveÚnica (DDoS coordinado, may 2026), y SII (servidores abusados para malware masivo, may 2025). La brecha entre la sofisticación de los ataques y la resiliencia de los sistemas OT/ICS es preocupante.

382|
383| 384|
385|

🟣 Tendencia 4: Compromiso de la Cadena de Suministro Digital

386|

Dos patrones de supply chain attack destacan: (1) Proveedores de software para el Estado: CAS-CHILE comprometido en jun 2024 y abr 2025, exponiendo simultáneamente los sistemas intranet de decenas de municipalidades. (2) CDN y scripts de terceros: el script polyfill.io comprometido (jun 2024) afectó a Santander Móvil y Unired.cl. El ataque a la cadena de suministro multiplica el impacto por N al comprometer a un único proveedor central con múltiples clientes.

387|
388| 389|
390|

🟢 Tendencia 5: Grupos Hacktivistas Locales en Ascenso (2025–2026)

391|

Emerge un ecosistema de grupos hacktivistas locales con capacidades crecientes: System Rippers (Municipalidad La Florida, Armada, La Serena, Poder Judicial), NemorisHacking (SSAS salud, Codiner, EFE), Rutify (SERVEL, SAG, TGR, ClaveÚnica), RSA CRACKERS (PDI + ClaveÚnica DDoS), VLeaks (Gobierno Regional Araucanía), y la alianza SoulHemTeam/Vansel/Osintlarper (USACH). Se observa coordinación entre grupos, intercambio de herramientas y publicación de datos en canales de Telegram. La motivación es predominantemente reputacional y de presión política.

392|
393| 394|
395|

🟡 Tendencia 6: Sector Salud — Blanco Sistemático

396|

El sector salud es el más vulnerado de manera sostenida: RedSalud (×2), Diagomed, CIREN, Clínica Araucaria, Isapre Colmena, IMED (66K archivos), FALP (hospital oncológico), Servicio de Salud Arauco, ISP, Care Assistance (2.4M usuarios), Servicio de Salud Araucanía Sur, Pharmatender, Clínica Dávila (LockBit 5.0), Clínica Maitenes (800 GB). Los atacantes priorizan salud por (1) sensibilidad de los datos, (2) urgencia operacional que presiona al pago, (3) históricamente menores inversiones en ciberseguridad respecto a su criticidad.

397|
398| 399|
400| 401| 402|
403|

📊 Evolución por Tipo de Ataque (anual)

404| 405|
406| 407|
408|

🗺 Sectores más Afectados — Comparación Anual

409| 410|
411| 412|
413|
414| 415| 416| 417| 418|
419|
420| 421| 428| 429| 434| 435| 438| 439| 442| 443|
444|
445|
446| 447| 448| 449| 450| 451| 452| 453| 454| 455| 456| 457|
Fecha ↕Entidad ↕Sector ↕Tipo de AtaqueSeveridad ↕Grupo / ActorDetalles
458|
459|
460| Mostrando 0 de 0 incidentes 461| 462|
463|
464|
465| 466| 479| 480|