Leer análisis
Inteligencia de Amenazas
3 de agosto de 2026
8 min read
Por Alvaro Ramirez, Investigador Principal de Amenazas

Ransomware en el Ministerio de Justicia de Colombia: Lo Confirmado, Lo No Confirmado y Por Qué Importa el Momento

El 3 de agosto de 2026 el Ministerio de Justicia de Colombia confirmó un ataque de ransomware que comprometió parte de su infraestructura tecnológica y afectó servicios, cuatro días antes del cambio de gobierno. Qué está confirmado, qué sigue sin establecerse y los controles que definen este tipo de incidente.

El Ministerio de Justicia y del Derecho de Colombia confirmó el 3 de agosto de 2026 que fue víctima de un ataque cibernético mediante ransomware que comprometió parte de su infraestructura tecnológica y afectó la disponibilidad de algunos de sus servicios. Al detectarse el ataque se activaron los protocolos de contención, incluido el aislamiento preventivo de los sistemas comprometidos para evitar su propagación.

El incidente ocurre cuatro días antes de la posesión presidencial del 7 de agosto y un día después de que el CERT nacional de Colombia publicara un informe de inteligencia de amenazas sobre la actividad de ransomware en el país.

Los detalles siguen siendo limitados, y este informe es explícito sobre ese límite. Lo que sigue separa lo confirmado oficialmente de lo que aún no se ha establecido, porque en las primeras horas de un incidente de ransomware en el sector público la brecha entre ambos es donde se produce la mayoría del análisis defectuoso.

Lo que Está Confirmado

La ministra de Justicia, Cielo Rusinque, confirmó públicamente el incidente y rechazó categóricamente el ataque contra la infraestructura tecnológica del Estado, señalando que no se cederá ante este tipo de ataques y que se continuarán fortaleciendo las capacidades de ciberseguridad. Se hizo un llamado a la Fiscalía General de la Nación, la Policía Nacional y demás autoridades competentes para avanzar con rapidez en las investigaciones, identificar a los responsables y llevarlos ante la justicia.

Por su parte, el ministro designado Iván Cancino se pronunció públicamente sobre el incidente, instando a las autoridades a actuar con celeridad para verificar el alcance y el propósito de la intrusión.

CONFIRMADO

  • El Ministerio de Justicia y del Derecho fue objetivo de un ataque de ransomware.
  • Parte de la infraestructura tecnológica del ministerio fue comprometida.
  • Se afectó la disponibilidad de algunos servicios institucionales.
  • Se activaron de inmediato los protocolos de ciberseguridad y contención, incluido el aislamiento preventivo de los sistemas comprometidos.
  • La respuesta se coordina con el MinTIC y otras autoridades nacionales.
  • Se solicitó a la Fiscalía y a la Policía Nacional adelantar la investigación.

Lo que Aún No Se Ha Establecido

Al momento de esta publicación, varios hechos determinantes no son públicos. Su ausencia es normal en esta etapa de un incidente y no debe llenarse con suposiciones.

AÚN NO ESTABLECIDO

  • No se ha atribuido públicamente el ataque a ningún grupo de ransomware.
  • No se ha revelado el vector de acceso inicial.
  • No se ha hecho pública ninguna exigencia ni cifra de rescate.
  • No se ha confirmado ni descartado públicamente la exfiltración de datos.
  • No se han publicado el número de sistemas afectados ni el cronograma de recuperación.
  • No se ha abordado oficialmente si otras entidades del Estado están afectadas.

Este último punto es el que conviene vigilar. En los incidentes del sector público colombiano, la divulgación inicial ha subestimado históricamente el perímetro - no por ocultamiento, sino porque la infraestructura compartida hace que el radio de impacto real sea genuinamente desconocido en los primeros días.

"En las primeras 72 horas de un incidente de ransomware gubernamental, el número más peligroso es el que nadie ha medido todavía: cuántas otras entidades comparten la infraestructura comprometida."

Por Qué el Momento Es Operacionalmente Significativo

Dos hechos de contexto afinan la evaluación.

La transición presidencial. El ataque sale a la luz cuatro días antes de la posesión del 7 de agosto, con una ministra en ejercicio y un ministro designado entrante. Los grupos de ransomware apuntan deliberadamente a los períodos de transición. La autoridad de decisión es ambigua, la atención está en otra parte, las rutas de aprobación presupuestal son confusas y la presión por restablecer servicios rápido - más que correctamente - alcanza su punto máximo. Ese es precisamente el entorno en el que el pago del rescate se vuelve políticamente pensable.

El aviso de ColCERT. El CERT nacional de Colombia publicó el informe de inteligencia de amenazas IN-20260802-043 sobre ransomware en Colombia el 2 de agosto de 2026, un día antes de que el ministerio confirmara su incidente. Estén o no relacionados, la secuencia indica un panorama nacional de amenaza ya lo bastante activo como para justificar un producto formal de inteligencia.

El Precedente que Colombia Ya Vivió

Colombia tiene un caso de referencia documentado sobre en qué puede escalar un incidente de ransomware en el sector público, y vale la pena precisarlo justamente porque es el techo contra el cual debe medirse este incidente - no una descripción de lo que ha ocurrido aquí.

En septiembre de 2023, un ataque de ransomware contra IFX Networks, proveedor tecnológico que alojaba aplicaciones e infraestructura en la nube para numerosas entidades estatales, se propagó en cascada por el Estado colombiano. La Rama Judicial, el Ministerio de Salud y la Superintendencia de Industria y Comercio estuvieron entre las entidades afectadas. Cerca de 762 empresas en América Latina resultaron alcanzadas. Alrededor de dos millones de procesos judiciales quedaron suspendidos y la Corte Suprema detuvo audiencias durante cerca de una semana. RansomHouse fue el actor sospechoso.

La lección de 2023 no fue sobre malware. Fue sobre concentración. Un solo proveedor comprometido alcanzó decenas de instituciones porque esas instituciones compartían una infraestructura que no controlaban individualmente.

OBSERVACIÓN CRÍTICA

  • El incidente de IFX Networks de 2023 es contexto histórico, no el evento actual. El incidente del Ministerio de Justicia de agosto de 2026 es un caso distinto, sin vínculo confirmado con un proveedor compartido. Se cita aquí porque define el patrón de escalamiento contra el cual deben planificar las entidades del Estado colombiano.

Cómo Se Ve Realmente Esta Clase de Ataque

El ransomware contra el sector público sigue un patrón consistente sin importar qué grupo lo ejecute.

  1. 1.Acceso inicial a través de un servicio de acceso remoto expuesto, un dispositivo perimetral sin parchear o una credencial obtenida por phishing o comprada.
  2. 2.Descubrimiento y escalada, mapeando los servicios de directorio y localizando recursos compartidos e infraestructura de respaldo.
  3. 3.Evasión de defensas, desactivando la protección de endpoints y borrando registros.
  4. 4.Exfiltración de registros sensibles - en un contexto de justicia, expedientes, datos de personal y registros ciudadanos.
  5. 5.Cifrado, típicamente programado para noches, fines de semana, festivos o transiciones, cuando el personal es escaso.
  6. 6.Extorsión, con presión pública ejercida a través de sitios de filtración y medios nacionales.

Los datos del sector justicia elevan lo que está en juego en la etapa cuatro. Expedientes, registros judiciales e información de personal acarrean consecuencias que sobreviven a cualquier interrupción: exposición de testigos, cuestionamientos procesales a la integridad de la evidencia y daño de privacidad de larga cola a ciudadanos que nunca fueron parte de la decisión de seguridad.

OPORTUNIDADES DE DETECCIÓN

  • Autenticación fuera de horario y eventos de viaje imposible contra la infraestructura de acceso remoto.
  • Una sola cuenta enumerando o leyendo repositorios de expedientes en volumen.
  • Herramientas del propio sistema ejecutándose en contexto administrativo.
  • Transferencias salientes sostenidas hacia hosting o almacenamiento en la nube desconocidos.
  • Intentos de desactivar la protección de endpoints, borrar copias sombra o alcanzar servidores de respaldo.
  • Anomalías de credenciales en las flotas móviles gubernamentales, cada vez más la vía más blanda hacia una sesión válida.

Dónde la Tecnología de DATAENFORCE Cambia el Resultado

DATAENFORCE construye para entornos soberanos y gubernamentales en Colombia y a nivel internacional, y este incidente se corresponde directamente con las capas que el portafolio fue diseñado para cubrir.

[VALIANT](/es/products/valiant) es la capa antiransomware y de extorsión de datos. Intercepta la ejecución de la carga maliciosa y los comportamientos previos al cifrado que la anteceden: borrado de copias sombra, enumeración de respaldos, modificación masiva de archivos. Impedir la detonación es lo que convierte un incidente en una alerta en lugar de una caída de servicio y un comunicado público.

[OSPREY](/es/products/osprey) atiende la mitad del ataque que persiste incluso cuando el cifrado se detiene. Establece líneas base conductuales por identidad y por rol, y expone las lecturas masivas, la preparación de datos y las transferencias salientes que constituyen la exfiltración. En un ministerio de justicia, esa es la diferencia entre un incidente de disponibilidad recuperable y la exposición pública permanente de expedientes.

[DAEDALUS](/es/products/daedalus) analiza malware, phishing y smishing - la etapa de entrada donde realmente comienzan la mayoría de las intrusiones del sector público, mucho antes de que se despliegue cualquier componente de ransomware.

[PROXIMITY](/es/products/proximity) y [VANGUARD](/es/products/vanguard) cubren el parque móvil gubernamental: gestión soberana de flotas Android y protección de datos a nivel de dispositivo. Los dispositivos móviles ministeriales guardan credenciales, tokens de sesión y documentos, y son de forma consistente la clase de activo menos monitorizada de las redes de gobierno.

[INFOTRACK](/es/products/infotrack) gobierna el rastreo documental y el ciclo de vida de la información. Cuando una institución de justicia debe responder qué expedientes se movieron y quién los tocó, la visibilidad a nivel de documento convierte una reconstrucción forense de meses en un registro auditable, y respalda las obligaciones de notificación posteriores.

CONTRAMEDIDAS RECOMENDADAS

  • Exigir MFA resistente a phishing en toda cuenta de acceso remoto y privilegiada del ministerio y sus entidades adscritas.
  • Inventariar y vincular contractualmente a los proveedores de infraestructura compartida - la lección de 2023 fue que el riesgo del proveedor es riesgo del Estado.
  • Mantener respaldos fuera de línea, inmutables y probados, inalcanzables desde el dominio de producción.
  • Segmentar de modo que un endpoint comprometido no pueda alcanzar los repositorios de expedientes.
  • Desplegar detección conductual orientada a la ventana previa al cifrado y no a las firmas de la carga maliciosa.
  • Preautorizar los derechos de decisión ante incidentes de forma que sobrevivan a un cambio ministerial, para que la autoridad nunca sea ambigua a mitad del incidente.

CONCLUSIONES EJECUTIVAS

  • El aislamiento contuvo la propagación. No responde si los datos salieron antes.
  • Los períodos de transición son atacados deliberadamente; la autoridad de decisión debe asignarse por anticipado, no improvisarse.
  • La infraestructura gubernamental compartida convierte una intrusión en muchos incidentes - mapee esa dependencia antes de que sea puesta a prueba.
  • La exposición de datos judiciales sobrevive a cualquier interrupción; la detección de exfiltración es el control que más importa en este sector.
  • Trate el aviso de ColCERT como un insumo operativo, no como un documento para archivar.

Evaluación Estratégica

El Ministerio de Justicia actuó correctamente con la información disponible: detectó, aisló, escaló a las autoridades y divulgó públicamente el mismo día. Esa es una postura materialmente mejor que la que Colombia demostró en 2023.

La pregunta abierta no es la contención. Es si los datos salieron antes del aislamiento y si la infraestructura comprometida es compartida con otras entidades del Estado. Esas dos respuestas determinarán si esto se recuerda como un incidente ministerial contenido o como el primer nodo confirmado de algo más amplio.

Las entidades del Estado colombiano deberían tratar los próximos días como una ventana de amenaza activa, en particular aquellas que comparten proveedores, infraestructura de identidad o rutas de red con el ministerio, y en particular durante la transición del 7 de agosto.

Para la contraparte de este patrón en el sector corporativo, vea nuestro análisis del incidente de ransomware de Ecopetrol de julio de 2026, donde el cifrado fue bloqueado y los datos fueron robados de todos modos.

Fuentes

Acerca de este informe

Este informe refleja la información públicamente disponible al 3 de agosto de 2026, día en que el Ministerio de Justicia y del Derecho confirmó el incidente. Los detalles son incompletos por naturaleza en esta etapa; las secciones marcadas como no establecidas están explícitamente sin confirmar y no deben tratarse como hallazgos. El incidente de IFX Networks de septiembre de 2023 se incluye únicamente como precedente histórico y no tiene conexión confirmada con el evento actual. DATAENFORCE no ha realizado trabajo forense sobre este incidente y no formula afirmación alguna sobre la postura interna de seguridad del ministerio. Es una sesión informativa estratégica para responsables de seguridad del sector público, no asesoría legal ni específica de un incidente. Se actualizará conforme se disponga de información verificada.