Grupo de ransomware N0n reclama ataque al Ministerio de Educación de Argentina
Qué pasó
El grupo de ransomware N0n publicó en su sitio de filtración de la dark web una reclamación de ataque contra el Ministerio de Educación de Argentina, según fue detectado por Ransomware.live el 18 de septiembre de 2026. Los atacantes afirman haber accedido a la configuración completa de seguridad de red del ministerio y haber sustraído 1,08 millones de registros de conexión provenientes de sistemas como la Biblioteca Nacional de Maestros (BNM), la plataforma de selección de libros escolares, el sistema de becas Progresar, y los portales Titulosvalidez, Certificadosinfd y Sitrared.
Adicionalmente, el grupo asegura haber encontrado evidencia de un criptominero de Monero operando dentro de la red del ministerio, lo que sugiere una posible intrusión previa o paralela no relacionada directamente con el grupo ransomware. Según el comunicado de los atacantes, la red del ministerio se encuentra bajo un ‘blackout total’ hasta que se llegue a un acuerdo de pago, con un plazo límite fijado para el 21 de septiembre de 2026 a las 03:01 UTC.
Es importante destacar que se trata de una reclamación unilateral del grupo criminal publicada en su portal de la dark web, y que hasta el momento no hay confirmación oficial por parte del Ministerio de Educación de Argentina sobre el alcance real del incidente ni sobre la veracidad de los datos mencionados.
Qué significa para empresas en LatAm
Este caso ilustra un patrón recurrente en la región: organismos gubernamentales y educativos con infraestructura crítica de datos personales (estudiantes, becarios, docentes) siguen siendo blancos atractivos para grupos de ransomware, que combinan extorsión por cifrado con amenazas de filtración de datos sensibles. La presencia adicional de un criptominero sugiere posibles fallas de segmentación de red y monitoreo continuo que permitieron múltiples compromisos simultáneos.
Para empresas privadas y públicas de LatAm que gestionan sistemas similares (portales de trámites, becas, certificaciones), este incidente refuerza la necesidad de auditar accesos privilegiados, segmentar redes críticas y contar con planes de respuesta a incidentes que contemplen tanto el cifrado de datos como la exfiltración silenciosa previa al ataque.
Qué hacer ahora
- Verificar si su organización comparte proveedores, integraciones o VPNs con organismos gubernamentales argentinos que puedan haberse visto afectados.
- Revisar logs de red en busca de actividad de minería de criptomonedas (uso anómalo de CPU/GPU, conexiones a pools de Monero) como indicador temprano de compromiso.
- Reforzar la segmentación entre sistemas críticos (bases de datos de beneficiarios, certificaciones) y redes administrativas generales.
- Auditar y rotar credenciales de administradores de red y sistemas expuestos, priorizando cuentas con acceso a configuraciones de seguridad perimetral.
- Actualizar el plan de respuesta a incidentes para incluir escenarios de doble extorsión (cifrado + filtración de datos personales), especialmente si se manejan datos de menores o estudiantes.
Fuente original: Ransomware.live (en inglés). Consulta la fuente para el detalle técnico completo.
Análisis y redacción: Erick Marin · VIGÍA Ciber