Riesgos de Ciberseguridad en el sector público en Colombia
- fernandagutierrez94
- hace 1 día
- 7 min de lectura

Entre 2021 y julio de 2026, el volumen de víctimas confirmadas de ransomware en Colombia pasó de 1 a 23 casos anuales acumulados, concentrando el 76% del impacto en sectores críticos e infraestructuras del Estado.
Las organizaciones estatales en Colombia enfrentan una presión ofensiva sostenida, donde la indisponibilidad de sistemas interrumpe trámites ciudadanos, expone bases de datos confidenciales y compromete la responsabilidad legal de los directivos.
A diferencia del sector privado, donde el impacto de un incidente de ciberseguridad suele absorberse financieramente, en las entidades públicas una intrusión paraliza funciones esenciales de justicia, salud y administración territorial. La acumulación de deuda técnica, la falta de mantenimiento en activos perimetrales y el colapso de los controles de identidad tradicionales configuran un escenario de vulnerabilidad estructural que los atacantes explotan de forma automatizada y continua.
Riesgo de continuidad operativa para el sector público en Colombia.
El riesgo de continuidad operativa específicamente en este caso, se define como la incapacidad de sostener trámites y servicios esenciales ante la inhabilitación maliciosa de infraestructura crítica. Su impacto directo radica en la suspensión de términos procesales, la parálisis hospitalaria y el corte de servicios básicos.
Indisponibilidad Crítica en Justicia, Salud y Servicios Públicos.
Según los reportes de inteligencia de amenazas del ColCERT (2026), los sectores de salud (28,3%) y justicia (21,7%) representan la mitad de los incidentes críticos documentados en el país. En estas dependencias, la interrupción tecnológica trasciende lo administrativo:
Sector Justicia: La indisponibilidad de expedientes digitales paraliza audiencias, bloquea términos legales de prescripción y expone procesos penales confidenciales a filtraciones.
Sector Salud: El bloqueo de sistemas hospitalarios anula el acceso a historias clínicas, interrumpe cadenas de suministros médicos e impide la asignación de procedimientos quirúrgicos.
Energía y Servicios Públicos: Registran un 15,2% de exposición crítica, donde el mayor peligro reside en el salto lateral desde redes de tecnologías de la información (TI) hacia entornos de control operativo.
Operaciones de Ransomware-as-a-Service (RaaS) como The Gentlemen y LockBit 5.0 concentran el 50% de los ataques confirmados en el territorio colombiano. Estos actores despliegan binarios con capacidad de ejecución simultánea en entornos Windows, Linux y clústeres de virtualización VMware ESXi, maximizando el tiempo de inactividad institucional.
Sabotaje deliberado y pérdida irreversible del patrimonio documental.
El riesgo de recuperación fallida se agrava por la presencia de actores con capacidades avanzadas. El grupo Anubis incorpora una modalidad opcional de borrado (wipe mode), diseñada para sobrescribir archivos y registros de bases de datos de forma irreversible, impidiendo la restauración incluso si existiese un pago extorsivo.
De forma complementaria, variantes como Dire Wolf aplican cifrado selectivo de alta velocidad, procesando únicamente el primer megabyte de archivos de gran volumen. Esta técnica corrompe encabezados de bases de datos relacionales (sqlservr.exe), al tiempo que detiene de manera forzada servicios de respaldo locales como VeeamTransportSvc y BackupExecJobEngine, eliminando copias de sombra (Volume Shadow Copies) y degradando cualquier intento de recuperación no planificado.
Riesgo de confianza, soberanía digital, suplantación y fraude biométrico.
El riesgo de soberanía digital del sector público en Colombia comprende la suplantación de la autoridad estatal mediante el secuestro de dominios institucionales y la exfiltración de identidades ciudadanas. Su impacto debilita la fe pública, exponiendo a los administrados a fraudes procesales y financieros.
Espionaje y Compromiso de Procesos Administrativos.
El actor de amenaza persistente avanzada APT-C-36 (Blind Eagle / TAG-144) mantiene campañas dirigidas exclusivamente a las instituciones colombianas. Utiliza un conocimiento institucional profundo para estructurar correos de phishing que suplantan a la Dirección de Impuestos y Aduanas Nacionales (DIAN), la Fiscalía General de la Nación y la Rama Judicial.
A través de señuelos de embargos coactivos o citaciones penales, el grupo entrega troyanos de acceso remoto (RAT) como AsyncRAT y XWorm. Estos artefactos ejecutan keylogging, monitoreo de sesiones y túneles hacia infraestructura de comando y control (C2), otorgando persistencia encubierta a los atacantes para extraer información confidencial de despachos públicos.
Captura de Identidad y Fraude Biométrico Dinámico.
Las alertas técnicas del ColCERT documentan una mutación en las campañas de ingeniería social dirigidas al Estado. Los adversarios han evolucionado desde formularios estáticos de recolección de credenciales hacia plataformas que integran inteligencia artificial en el navegador de la víctima mediante la librería face-api.js.
El vector de ataque fuerza la ejecución de "pruebas de vida" (liveness detection), obliga al funcionario o ciudadano a realizar gesticulaciones faciales (parpadear, sonreír, etc.) para registrar videos dinámicos en formato .webm. Este material, exfiltrado mediante Webhooks hacia servicios de mensajería como Discord, es utilizado posteriormente para:
Bypass de plataformas KYC: Apertura de cuentas bancarias y billeteras digitales a nombre de funcionarios o contratistas.
Suplantación en trámites estatales: Acceso no autorizado a portales gubernamentales que utilizan validación facial como segundo factor de autenticación.
Abuso y manipulación SEO en portales .gov.co
La falta de mantenimiento en portales web de alcaldías, gobernaciones e institutos descentralizados, ha derivado en compromisos mediante técnicas de encubrimiento (cloaking). Los atacantes inyectan código malicioso en sistemas de gestión de contenidos (WordPress, Drupal) desactualizados para alterar los metadatos servidos a los motores de búsqueda.
Mientras el usuario convencional visualiza el portal institucional, los rastreadores de indexación reciben términos de apuestas ilegales y casinos. Esto destruye el posicionamiento reputacional del dominio gubernamental, asociando los servicios oficiales del Estado con actividades penalizadas por los motores de búsqueda.
Riesgo estructural por deuda técnica y colapso de controles perimetrales.
El riesgo estructural institucional surge de la disparidad entre la rápida digitalización pública y la permanencia de infraestructura en fin de ciclo de vida, sin soporte. Esto, facilita accesos iniciales masivos mediante explotación perimetral automatizada.
Vulnerabilidades críticas en activos expuestos
Según los reportes del ColCERT, la acumulación de problemas técnicos constituye el principal punto de entrada para campañas de exfiltración masiva. El uso en producción de software heredado sin parches de seguridad permite la ejecución remota de código y la escalada de privilegios a través de vectores conocidos:
Servidores web y lenguajes EOL: Servidores Apache HTTP Server, versiones obsoletas de PHP y bibliotecas OpenSSL descontinuadas.
Sistemas de gestión perimetral: Vulnerabilidades críticas en Windows Server Update Services (CVE-2025-59287), SharePoint (CVE-2025-53770 / CVE-2025-53771), FortiOS/FortiProxy (CVE-2024-55591) y Citrix NetScaler (CVE-2025-5777).
Herramientas ofimáticas: Fallas de omisión de mitigaciones OLE en Microsoft Office (CVE-2026-21509 y CVE-2026-21514), explotadas mediante la simple apertura de documentos RTF/DOC sin requerir macros.
Colapso del MFA convencional y neutralización de Agentes EDR.
La autenticación basada en contraseñas o factores de doble autenticación mediante SMS y notificaciones push ya no constituye una barrera eficaz. Plataformas de Phishing-as-a-Service (PhaaS) como Tycoon 2FA, EvilProxy y Sneaky 2FA lideran las detecciones nacionales, capturando tokens de sesión y eludiendo controles perimetrales de forma automatizada.
En paralelo, actores como Crypto24 despliegan herramientas personalizadas (RealBlindingEDR) y controladores vulnerables firmados mediante la técnica Bring Your Own Vulnerable Driver (BYOVD). Al cargar drivers como gdrv.sys o ThrottleStop.sys, el atacante opera en el espacio de memoria del kernel (Ring 0), anulando las rutinas de monitoreo y desactivando directamente los agentes de detección y respuesta en endpoints (EDR).
Matriz de Evaluación del Riesgo Institucional en el Estado Colombiano.
Dimensión del Riesgo | Sector Estatal Expuesto | Causa Raíz / Vector de Ataque | Impacto Operativo e Institucional | Control Defensivo Priorizado |
Continuidad y Disponibilidad | Salud, Justicia, Infraestructura Energética. | Despliegue de RaaS (The Gentlemen, LockBit 5.0), explotación de WSUS y virtualizadores ESXi. | Parálisis de audiencias judiciales, corte de servicios y pérdida definitiva de datos por wipe mode. | Aislamiento físico de respaldos, inmutabilidad y pruebas periódicas bajo esquema 3-2-1-1-0. |
Soberanía y Fe Pública | Ministerios, DIAN, Fiscalía, Entidades Centrales. | Ciberespionaje dirigido (APT-C-36) e ingeniería social con señuelos administrativos. | Extracción de expedientes de control interno, vigilancia encubierta y exfiltración C2 vía RATs. | Inspección de archivos HTML/SVG, monitoreo de puertos no estándar y filtrado estricto de URLs. |
Identidad Ciudadana | Portales de Trámites y Servicios Ciudadanos. | Phishing con captura biométrica dinámica vía face-api.js y kits PhaaS (Tycoon 2FA). | Suplantación de identidad en plataformas bancarias, fraude KYC y compromiso de cuentas públicas. | Migración mandatoria a autenticación FIDO2/WebAuthn y bloqueo de periféricos web por GPO. |
Exposición Estructural | Alcaldías, Gobernaciones, Institutos Descentralizados. | Software web en fin de ciclo de vida (Apache, PHP, CMS obsoletos) y Cloaking SEO. | Exfiltración masiva de bases de datos y daño reputacional por indexación de apuestas ilegales. | Despliegue de WAF, ciclo continuo de remediación de vulnerabilidades y hardening de CMS. |
Evasión Defensiva | Infraestructura TI transversal del Estado. | Despliegue de controladores vulnerables (BYOVD) y abuso de herramientas RMM legítimas. | Cegado de consolas SOC/SIEM, desinstalación no autorizada de EDR y control remoto persistente. | Activación de HVCI/Memory Integrity, listas de bloqueo WDAC y auditoría de software RMM. |
Plan de resiliencia institucional y continuidad para el sectror público en Colombia.
La mitigación efectiva de riesgos en entidades del sector público exige abandonar la persecución de variantes de malware individuales y enfocarse en la reducción sistemática de la superficie de exposición compartida.
Endurecimiento perimetral y protección de identidad
Eliminación de accesos directos: Despublicar interfaces RDP (TCP/3389) de internet y restringir consolas de administración a subredes dedicadas mediante bastiones auditados.
Adopción de autenticación resistente a phishing: Reemplazar factores de autenticación SMS/push por estándares FIDO2, llaves físicas o certificados digitales, mitigando plataformas de intermediación de credenciales.
Protección del Kernel contra BYOVD: Habilitar de manera obligatoria la integridad de código protegida por hipervisor (HVCI) y aplicar listas de bloqueo de controladores vulnerables mediante directivas Windows Defender Application Control (WDAC).
Control de herramientas administrativas: Auditar y restringir el uso de software de gestión remota (AnyDesk, ScreenConnect, Zoho Assist, MeshAgent), generando alertas inmediatas ante ejecuciones fuera de ventanas de mantenimiento.
La ciberseguridad como el pilar de la función pública.
La continuidad de los servicios del Estado y la protección del patrimonio digital de los ciudadanos son una responsabilidad legal y estratégica de los directivos de tecnología.
Los incidentes reportados demuestran que los ciberdelincuentes no requieren de técnicas complejas cuando encuentran servicios obsoletos, identidades desprotegidas y respaldos accesibles.
El ciberasedio documentado en 2026 por ColCERT exige que las entidades públicas colombianas reemplacen la gestión reactiva de incidentes por un modelo de gobernanza preventiva.
En Nubuss sabemos por experiencia que auditar la superficie perimetral, implementar autenticación resistente al phishing y garantizar la inmutabilidad de los respaldos operativos constituyen los requisitos mínimos para preservar la operatividad institucional y la confianza ciudadana en la administración pública.




Comentarios