Saltar al contenido

Conozca a los adversarios
antes de que lleguen a su red

Perfiles de grupos APT con atribución, técnicas MITRE ATT&CK, fuentes públicas y recomendaciones de detección, con foco en las amenazas que afectan a Latinoamérica y Colombia.

grupos perfilados
8
técnicas ATT&CK mapeadas
108
con actividad documentada en LATAM
8
fuentes públicas citadas
67

Por qué Ventura Systems Intelligence

Fuentes verificables

Cada afirmación se apoya en fuentes públicas: MITRE ATT&CK, avisos de CISA y reportes de fabricantes. Si no hay fuente, no se publica.

Mapeo MITRE ATT&CK

Técnicas normalizadas con IDs de ATT&CK para cruzar grupos, priorizar detecciones y comunicar riesgo con un lenguaje común.

Foco en Latinoamérica

Señalamos qué grupos tienen actividad documentada en la región y en Colombia, con recomendaciones de detección pensadas para SOC locales.

En cifras

Calculado a partir de los perfiles al construir el sitio. Un grupo puede contar en más de una fila.

Grupos por país atribuido
Grupos por país atribuido
Rusia3
Corea del Norte2
China1
Irán1
No determinado1
Grupos por motivación
Grupos por motivación
Espionaje8
Financiera3
Sabotaje / destrucción2
Grupos por región objetivo
Grupos por región objetivo
Latinoamérica8
Norteamérica6
Europa6
Medio Oriente5
Asia Oriental5
África3
Oceanía3
Asia del Sur2
Sudeste Asiático2
Asia Central1
Global1
Grupos perfilados activos por año

Número de grupos perfilados activos cada año de 2004 a 2026: 2004: 1, 2005: 1, 2006: 1, 2007: 1, 2008: 2, 2009: 4, 2010: 4, 2011: 4, 2012: 6, 2013: 6, 2014: 6, 2015: 6, 2016: 6, 2017: 7, 2018: 8, 2019: 8, 2020: 8, 2021: 8, 2022: 8, 2023: 8, 2024: 8, 2025: 8, 2026: 6.

destacados

Todos los grupos →
apt-c-36.yml G0099

APT-C-36

Blind Eagle · BlindEagle · TAG-144

Grupo que MITRE describe como presunto actor sudamericano, activo desde al menos 2018, que combina espionaje y fraude financiero contra gobierno, banca, energía y otros sectores en Colombia, Ecuador y el resto de Latinoamérica.

Origen atribuido
No determinado
Actividad
2018 → jul. 2026
EspionajeFinanciera LATAM · Colombia Borrador
apt28.yml G0007

APT28

Fancy Bear · Forest Blizzard · STRONTIUM

Grupo de ciberespionaje atribuido por EE. UU. y Reino Unido a la Unidad 26165 del GRU ruso (85th GTsSS), activo desde al menos 2004 contra gobiernos, defensa, logística y organismos políticos.

Origen atribuido
Rusia
Actividad
2004 → abr. 2026
Espionaje LATAM Borrador
apt29.yml G0016

APT29

Cozy Bear · Midnight Blizzard · NOBELIUM

Grupo de ciberespionaje atribuido por EE. UU. y Reino Unido al Servicio de Inteligencia Exterior ruso (SVR), activo desde al menos 2008; responsable del compromiso de SolarWinds y de intrusiones persistentes en entornos cloud e identidad.

Origen atribuido
Rusia
Actividad
2008 → jul. 2026
Espionaje LATAM Borrador
lazarus-group.yml G0032

Lazarus Group

Labyrinth Chollima · Diamond Sleet · ZINC

Grupo patrocinado por Corea del Norte y atribuido a la Oficina General de Reconocimiento (RGB), activo desde al menos 2009, que combina espionaje, sabotaje y robo financiero contra banca, criptoactivos y defensa, con casos documentados en Latinoamérica.

Origen atribuido
Corea del Norte
Actividad
2009 → ago. 2026
EspionajeFinancieraSabotaje / destrucción LATAM Borrador

latam

Amenazas con actividad documentada en la región

No todos los APT globales operan en Latinoamérica. Aquí listamos solo los grupos para los que existen reportes públicos de campañas contra organizaciones de la región, y marcamos los que han apuntado a Colombia.

Filtrar grupos con actividad en LATAM
  • APT-C-36

    · No determinado Colombia

    Colombia es el objetivo principal: según Kaspersky, el 87 % de las víctimas detectadas en sus campañas de espionaje de mayo y junio de 2024 estaban en Colombia. También hay campañas documentadas contra Ecuador (Check Point, 2023), Chile y Panamá (Kaspersky, Recorded Future). Recorded Future menciona además campañas ocasionales contra hispanohablantes en Norteamérica.

  • APT28

    · Rusia

    ESET (Operation RoundPress, 2025) documenta un correo de spearphishing enviado en julio de 2024 a una organización militar de Ecuador y menciona víctimas gubernamentales en Sudamérica. Trend Micro (2024) reporta objetivos de Pawn Storm en Sudamérica: fuerzas armadas, industria de defensa y ministerios de Agricultura y Finanzas, sin precisar países. Sin reportes públicos específicos sobre Colombia a la fecha de esta revisión.

  • APT29

    · Rusia

    Según Microsoft (diciembre de 2020), entre las víctimas de la etapa posterior del compromiso de SolarWinds hubo organizaciones en México, además de EE. UU., Canadá, Europa y Medio Oriente. No se hallaron reportes públicos de campañas dirigidas específicamente a Colombia a la fecha de esta revisión.

  • APT41

    · China

    Según FireEye/Mandiant (marzo de 2020), la campaña de explotación de Citrix, Cisco y Zoho ManageEngine incluyó organizaciones en México. La acusación del DOJ de septiembre de 2020 menciona víctimas en Brasil y Chile. Sin reportes públicos de víctimas en Colombia a la fecha de esta revisión.

  • Kimsuky

    · Corea del Norte

    Brasil: según Kaspersky (mayo de 2026), el clúster PebbleDash atribuido a Kimsuky comprometió organizaciones de defensa brasileñas en los últimos años. Es el único caso latinoamericano documentado públicamente. Sin reportes públicos sobre Colombia a la fecha de esta revisión.

  • Lazarus Group

    · Corea del Norte

    Chile: intrusión en Redbanc (dic. 2018) vinculada a herramientas de Lazarus según Flashpoint. México: transferencias fraudulentas contra Bancomext (ene. 2018) según la acusación del DOJ; MITRE asigna Bancomext y Banco de Chile al subgrupo APT38. Watering holes en México, Uruguay y Perú (Kaspersky, 2017), instituciones financieras latinoamericanas (Trend Micro, 2018), casinos en línea de Centroamérica (DOJ) y víctimas del sector defensa en Brasil (Check Point, 2026). Sin reportes públicos sobre Colombia a la fecha de esta revisión.

  • MuddyWater

    · Irán

    Symantec/Carbon Black (mayo de 2026) incluye a un proveedor de servicios financieros latinoamericano, sin especificar el país, entre al menos nueve organizaciones comprometidas en una campaña de espionaje del primer trimestre de 2026. No hay reportes públicos de campañas contra Colombia.

  • Sandworm

    · Rusia

    Según el informe de Mandiant sobre APT44 (abril de 2024), el grupo ha mantenido accesos y operaciones de espionaje en América Latina, sin detallar países. Sin reportes públicos que identifiquen víctimas en Colombia a la fecha de esta revisión.

actualizaciones

Perfiles actualizados recientemente

  • APT-C-36

    Grupo que MITRE describe como presunto actor sudamericano, activo desde al menos 2018, que combina espionaje y fraude financiero contra gobierno, banca, energía y otros sectores en Colombia, Ecuador y el resto de Latinoamérica.

  • APT28

    Grupo de ciberespionaje atribuido por EE. UU. y Reino Unido a la Unidad 26165 del GRU ruso (85th GTsSS), activo desde al menos 2004 contra gobiernos, defensa, logística y organismos políticos.

  • APT29

    Grupo de ciberespionaje atribuido por EE. UU. y Reino Unido al Servicio de Inteligencia Exterior ruso (SVR), activo desde al menos 2008; responsable del compromiso de SolarWinds y de intrusiones persistentes en entornos cloud e identidad.

  • APT41

    Grupo chino que combina espionaje patrocinado por el Estado con operaciones de lucro propio, activo desde al menos 2012 contra salud, telecomunicaciones, tecnología, gobierno y la industria de videojuegos.

ventura defend

De la inteligencia a la detección, 24/7

El servicio de detección y respuesta administradas (MDR) de Ventura Systems convierte esta inteligencia en reglas de detección, caza de amenazas y respuesta a incidentes para su organización.