{
  "$schema": "https://podeley.ar/data/ciber-incidentes.schema.json",
  "titulo": "Registro de ciberincidentes en energía e infraestructura crítica argentina",
  "actualizado": "2026-08-03",
  "licencia": "CC BY 4.0",
  "nota_metodo": "Cada fila separa lo que declaró la organización de lo que reclamó el atacante. Nunca se colapsan en un solo campo: en varios casos se contradicen. El campo confianza califica la existencia del incidente, no la veracidad de lo que reclama el atacante. Las URL .onion de los sitios de filtración están registradas pero no se publican.",
  "nota_correcciones": "Este registro se publicó sin consultar antes a las organizaciones nombradas. Las correcciones que lleguen se aplican a la fila y se anotan en el arreglo correcciones, con fecha, qué cambió y quién lo señaló. Nada se edita en silencio.",
  "correcciones": [],
  "campos": {
    "confianza": "alta = confirmado por la organización, un regulador o prensa con fuente directa. media = solo aparece en el sitio de filtración del atacante o en una compilación secundaria. baja = la fuente primaria no se pudo verificar.",
    "canal_divulgacion": "como se enteró el público: cnv (hecho relevante), prensa, leak-site (solo el post del atacante), organismo (comunicado oficial).",
    "fecha_incidente": "fecha del ataque o de su detección, cuando se conoce.",
    "fecha_publica": "primera fecha en que el hecho fue públicamente conocible, por cualquier canal."
  },
  "incidentes": [
    {
      "id": "edesur-2020-06",
      "org": "Edesur (Enel Argentina)",
      "subsector": "distribucion-electrica",
      "fecha_incidente": "2020-06-05",
      "fecha_publica": "2020-06-07",
      "canal_divulgacion": "prensa",
      "actor": "Snake / EKANS",
      "actor_tipo": "ransomware",
      "sistemas_segun_empresa": "Falla informática que dificultaba la atención telefónica, por redes sociales y el uso de la Oficina Virtual. El suministro eléctrico quedó garantizado.",
      "sistemas_segun_actor": "Listado en el sitio de filtración. No se publicó inventario de datos.",
      "datos_publicados": "sin confirmar",
      "impacto_operativo_declarado": "ninguno sobre el suministro",
      "vector_reportado": "exposición pública de acceso remoto (RDP), sin confirmación definitiva",
      "confianza": "alta",
      "nota": "El más relevante del registro en términos de tecnología operativa. EKANS/Snake es una de las pocas familias de ransomware con una lista de procesos industriales que termina antes de cifrar, incluidas piezas de software de HMI y de historiadores de proceso. No hay evidencia pública de que esa capacidad se haya ejercido en Edesur, pero la familia la tiene por diseño.",
      "fuentes": [
        "https://www.lanacion.com.ar/tecnologia/un-ataque-informatico-enel-italia-afecto-levemente-nid2381249/",
        "https://www.proteccioninformatica.com/2020/06/edesur-entre-los-afectados-por-ekans-snake/",
        "https://www.ransomware.live/id/RW5lbCBBcmdlbnRpbmEgRWRlc3VyIFMuQS4gQnVlbm9zIEFpcmVzQHNuYWtl"
      ]
    },
    {
      "id": "tgs-2022-04",
      "org": "Transportadora de Gas del Sur (TGS)",
      "subsector": "transporte-gas",
      "fecha_incidente": "2022-04-03",
      "fecha_publica": "2022-04-05",
      "canal_divulgacion": "prensa",
      "actor": "sin atribuir",
      "actor_tipo": "desconocido",
      "sistemas_segun_empresa": "Ataque contra el sistema SPAC, la plataforma donde se procesan solicitudes, asignación y programación de los volúmenes de gas de la red de gasoductos. La empresa afirmó que la operación del sistema de transporte no estuvo en riesgo en ningún momento.",
      "sistemas_segun_actor": null,
      "datos_publicados": "no",
      "impacto_operativo_declarado": "ninguno",
      "confianza": "alta",
      "confianza_atribucion": "baja",
      "nota": "Las dos compilaciones argentinas que registran el hecho lo clasifican como denegación de servicio. Circula además una atribución a ALPHV/BlackCat que no se pudo verificar: TGS no aparece en las 731 víctimas listadas del grupo, y la nota de BleepingComputer que suele citarse como respaldo trata de Creos Luxembourg, no de TGS. El registro lo deja sin atribuir. Es el incidente más citado del sector energético argentino y el de peor procedencia.",
      "fuentes": [
        "https://econojournal.com.ar/2022/04/tgs-logro-resolver-un-ciberataque-que-afecto-un-sistema-virtual-de-gestion-del-sistema-gasifero/",
        "https://blog.segu-info.com.ar/2022/04/ciberataque-servicios-de-tgs.html",
        "https://cumplimientodigital.com.ar/ciberincidentes",
        "https://www2.bdoargentina.com/eventos/Ciberincidentes%20relevantes%20en%20Argentina.pdf"
      ]
    },
    {
      "id": "albanesi-2023-02",
      "org": "Grupo Albanesi",
      "subsector": "generacion-y-comercializacion",
      "fecha_incidente": "2023-02-14",
      "fecha_publica": "2023-02-14",
      "canal_divulgacion": "leak-site",
      "actor": "LockBit 3.0",
      "actor_tipo": "raas",
      "sistemas_segun_empresa": null,
      "sistemas_segun_actor": "Publicación del dominio albanesi.com.ar en el sitio de filtración.",
      "datos_publicados": "sin confirmar",
      "impacto_operativo_declarado": null,
      "confianza": "media",
      "fuentes": [
        "https://www.ransomware.live/id/YWxiYW5lc2kuY29tLmFyQGxvY2tiaXQz",
        "https://www2.bdoargentina.com/eventos/Ciberincidentes%20relevantes%20en%20Argentina.pdf"
      ]
    },
    {
      "id": "btu-2023-07",
      "org": "BTU S.A.",
      "subsector": "servicios-energeticos",
      "fecha_incidente": "2023-07-13",
      "fecha_publica": "2023-07-13",
      "canal_divulgacion": "leak-site",
      "actor": "8Base",
      "actor_tipo": "raas",
      "sistemas_segun_empresa": null,
      "sistemas_segun_actor": "Ficha de víctima con captura de pantalla en el sitio de filtración.",
      "datos_publicados": "sin confirmar",
      "impacto_operativo_declarado": null,
      "confianza": "media",
      "fuentes": ["https://www.ransomware.live/id/QlRVQDhiYXNl"]
    },
    {
      "id": "amarillagas-2024-05",
      "org": "Amarilla Gas",
      "subsector": "distribucion-glp",
      "fecha_incidente": "2024-05-14",
      "fecha_publica": "2024-06-13",
      "canal_divulgacion": "leak-site",
      "actor": "Play",
      "actor_tipo": "raas",
      "sistemas_segun_empresa": null,
      "sistemas_segun_actor": "Ficha de víctima con captura de pantalla en el sitio de filtración.",
      "datos_publicados": "sin confirmar",
      "impacto_operativo_declarado": null,
      "confianza": "media",
      "nota": "Un mes entre el ataque reclamado y la publicación en el sitio de filtración.",
      "fuentes": ["https://www.ransomware.live/id/QW1hcmlsbGEgR2FzQHBsYXk="]
    },
    {
      "id": "cnea-2024-11",
      "org": "Comisión Nacional de Energía Atómica (CNEA)",
      "subsector": "nuclear",
      "fecha_incidente": "2024-11-28",
      "fecha_publica": "2024-12-18",
      "canal_divulgacion": "prensa",
      "actor": "Money Message",
      "actor_tipo": "ransomware",
      "sistemas_segun_empresa": "El Gobierno sostuvo que fue un intento de ciberataque, que no se copiaron datos, que la situación estaba contenida según protocolo y que la seguridad de las instalaciones nucleares no se vio comprometida.",
      "sistemas_segun_actor": "Sistemas administrativos de todas las sedes del organismo, con material vinculado a los proyectos de reactores RA-10 y CAREM-25.",
      "datos_publicados": "si",
      "impacto_operativo_declarado": "ninguno sobre instalaciones nucleares",
      "confianza": "alta",
      "nota": "El caso más limpio de contradicción entre las dos columnas. La declaración oficial fue que no se copiaron datos; el sitio de filtración los publicó en diciembre de 2024.",
      "fuentes": [
        "https://www.brodersendarknews.com/p/ransomware-ciberataque-comision-nacional-energia-atomica",
        "https://periferia.com.ar/politica-cientifica/atacantes-informaticos-publicaron-la-informacion-hackeada-a-la-comision-nacional-de-energia-atomica/",
        "https://www.ransomware.live/id/TmF0aW9uYWwgQXRvbWljIEVuZXJneSBDb21taXNzaW9uQG1vbmV5bWVzc2FnZQ=="
      ]
    },
    {
      "id": "hasa-2025-01",
      "org": "Hidrocarburos Argentinos S.A. (HASA)",
      "subsector": "upstream",
      "fecha_incidente": "2025-01-04",
      "fecha_publica": "2025-01-04",
      "canal_divulgacion": "leak-site",
      "actor": "ElDorado",
      "actor_tipo": "raas",
      "sistemas_segun_empresa": null,
      "sistemas_segun_actor": "Ficha de víctima en el sitio de filtración.",
      "datos_publicados": "sin confirmar",
      "impacto_operativo_declarado": null,
      "confianza": "media",
      "fuentes": ["https://www.ransomware.live/id/SElEUk9DQVJCVVJPUyBBUkdFTlRJTk9TIFMuQS5ARWxEb3JhZG8="]
    },
    {
      "id": "360energy-2025-02",
      "org": "360 Energy",
      "subsector": "generacion-solar",
      "fecha_incidente": "2025-02-04",
      "fecha_publica": "2025-02-04",
      "canal_divulgacion": "leak-site",
      "actor": "Akira",
      "actor_tipo": "raas",
      "sistemas_segun_empresa": null,
      "sistemas_segun_actor": "Publicación del dominio 360energy.com.ar en el sitio de filtración.",
      "datos_publicados": "sin confirmar",
      "impacto_operativo_declarado": null,
      "confianza": "media",
      "fuentes": ["https://www.ransomware.live/id/MzYwZW5lcmd5LmNvbS5hckBha2lyYQ=="]
    },
    {
      "id": "hasa-2025-05",
      "org": "Hidrocarburos Argentinos S.A. (HASA)",
      "subsector": "upstream",
      "fecha_incidente": "2025-05-16",
      "fecha_publica": "2025-05-16",
      "canal_divulgacion": "leak-site",
      "actor": "BlackLock",
      "actor_tipo": "raas",
      "sistemas_segun_empresa": null,
      "sistemas_segun_actor": "Sección de descarga de datos dedicada a la empresa, con captura de pantalla.",
      "datos_publicados": "sin confirmar",
      "impacto_operativo_declarado": null,
      "confianza": "media",
      "nota": "Segunda aparición de la misma empresa en cinco meses, con un grupo distinto. Sin cobertura de prensa en ninguno de los dos casos.",
      "fuentes": ["https://www.ransomware.live/id/SElEUk9DQVJCVVJPUyBBUkdFTlRJTk9TIFMuQS5AYmxhY2tsb2Nr"]
    },
    {
      "id": "ycrt-2025-05",
      "org": "Yacimientos Carboníferos Río Turbio (YCRT)",
      "subsector": "carbon",
      "fecha_incidente": "2025-05-27",
      "fecha_publica": "2025-05-27",
      "canal_divulgacion": "prensa",
      "actor": "sin atribuir",
      "actor_tipo": "desconocido",
      "sistemas_segun_empresa": "La intervención ordenó no usar las computadoras.",
      "sistemas_segun_actor": null,
      "datos_publicados": "no",
      "impacto_operativo_declarado": null,
      "confianza": "media",
      "nota": "No aparece en ningún sitio de filtración conocido. Es el caso inverso al de la mayoría del registro: se conoce por la reacción interna y no por el atacante.",
      "fuentes": ["https://cumplimientodigital.com.ar/ciberincidentes"]
    },
    {
      "id": "elecpanamericana-2025-11",
      "org": "Electricidad Panamericana",
      "subsector": "servicios-electricos",
      "fecha_incidente": "2025-11-21",
      "fecha_publica": "2025-11-26",
      "canal_divulgacion": "leak-site",
      "actor": "Dire Wolf",
      "actor_tipo": "raas",
      "sistemas_segun_empresa": null,
      "sistemas_segun_actor": "100 GB reclamados, con captura de pantalla.",
      "datos_publicados": "sin confirmar",
      "impacto_operativo_declarado": null,
      "confianza": "media",
      "fuentes": ["https://www.ransomware.live/id/RWxlY3RyaWNpZGFkIFBhbmFtZXJpY2FuYUBkaXJld29sZg=="]
    },
    {
      "id": "aysa-2025-12",
      "org": "AySA",
      "subsector": "agua-saneamiento",
      "fecha_incidente": "2025-12-14",
      "fecha_publica": "2025-12-14",
      "canal_divulgacion": "leak-site",
      "actor": "SafePay",
      "actor_tipo": "raas",
      "sistemas_segun_empresa": null,
      "sistemas_segun_actor": "Entrada de blog dedicada en el sitio de filtración, con captura de pantalla.",
      "datos_publicados": "sin confirmar",
      "impacto_operativo_declarado": null,
      "confianza": "media",
      "nota": "No es energía, pero sí infraestructura crítica del mismo tipo: un servicio esencial con tecnología operativa y millones de usuarios. Se incluye por eso.",
      "fuentes": ["https://www.ransomware.live/id/YXlzYS5jb20uYXJAc2FmZXBheQ=="]
    },
    {
      "id": "oldelval-2026-07",
      "org": "Oleoductos del Valle (Oldelval)",
      "subsector": "transporte-crudo",
      "fecha_incidente": "2026-07-23",
      "fecha_publica": "2026-07-23",
      "fecha_divulgacion_empresa": "2026-08-02",
      "canal_divulgacion": "leak-site, luego cnv",
      "actor": "The Gentlemen",
      "actor_tipo": "raas",
      "sistemas_segun_empresa": "Incidente de seguridad informática que afectó determinados sistemas administrativos. Se aplicó el protocolo de ciberseguridad, se restauraron todos los sistemas afectados y la actividad administrativa se retomó con normalidad. El transporte de petróleo continuó sin interrupciones.",
      "sistemas_segun_actor": "Publicación de la empresa como víctima, con descripción de su rol en el midstream argentino.",
      "datos_publicados": "sin confirmar",
      "impacto_operativo_declarado": "ninguno",
      "confianza": "alta",
      "nota": "El atacante publicó el 23 de julio de 2026; el hecho relevante a la CNV y la cobertura de prensa son del 2 de agosto. Diez días de asimetría entre lo que sabía el atacante y lo que sabía el mercado. La divulgación llegó por vía de mercado de capitales, no por un regulador energético.",
      "fuentes": [
        "https://www.infobae.com/economia/2026/08/02/la-operadora-del-oleoducto-por-el-que-circula-el-75-del-petroleo-de-vaca-muerta-sufrio-un-ciberataque-en-sus-sistemas/",
        "https://www.ambito.com/hackers-atacaron-oldelval-que-opera-el-mayor-oleoducto-la-argentina-n6306082",
        "https://www.ransomware.live/id/T2xkZWx2YWwgT2xlb2R1Y3RvcyBkZWwgVmFsbGVAdGhlZ2VudGxlbWVu"
      ]
    }
  ],
  "contexto_regional": [
    {
      "id": "colonial-2021-05",
      "org": "Colonial Pipeline",
      "pais": "US",
      "fecha_publica": "2021-05-07",
      "actor": "DarkSide",
      "nota": "Referencia obligada: el operador cortó el ducto por decisión propia, ante la imposibilidad de facturar. El sistema de control no fue el comprometido.",
      "fuentes": ["https://www.ambito.com/hackers-atacaron-oldelval-que-opera-el-mayor-oleoducto-la-argentina-n6306082"]
    },
    {
      "id": "ecopetrol-2026-07",
      "org": "Ecopetrol",
      "pais": "CO",
      "fecha_publica": "2026-07-17",
      "actor": "The Gentlemen",
      "nota": "Mismo actor que Oldelval, seis días antes. La empresa reportó cerca de 3,300 cuentas de usuario y datos de 15 empresas del grupo comprometidos, y dijo haber evitado el cifrado masivo.",
      "fuentes": ["https://www.infobae.com/colombia/2026/07/22/asi-funciona-the-gentlemen-el-grupo-de-ransomware-que-robo-los-datos-de-ecopetrol/"]
    }
  ]
}
