Chronus Mafia compromete 17 instituciones argentinas simultáneamente: el mayor hackeo documentado al Estado argentino
El 30 de marzo de 2026, Chronus Mafia cumplió su amenaza: más de 17 instituciones del Estado argentino comprometidas y publicadas al mismo tiempo — Ministerio de Salud, IOMA, SAFESA, OSEP, Suprema Corte, Banco Central y el sistema SIMES de personas privadas de libertad. No fue un ataque de oportunidad. Fue una operación planificada.
Lo que ocurrió el 30 de marzo de 2026
Chronus Mafia había anunciado públicamente la fecha. El 30 de marzo liberaron todo.
No fue una base. No fueron dos. Fueron más de 17 instituciones del Estado argentino comprometidas y publicadas al mismo tiempo — con bases completas, no muestras.
Es el incidente de seguridad de mayor escala documentado contra infraestructura estatal argentina.
El actor: Chronus Mafia
Chronus Mafia opera en Latinoamérica con un perfil diferente al hacktivismo clásico. No ejecuta ataques de oportunidad ni busca visibilidad simbólica. Su patrón:
- —Intrusión silenciosa con meses de anticipación: el volumen de datos exfiltrado no se obtiene en horas. Las intrusiones que llevaron a la filtración del 30 de marzo comenzaron mucho antes
- —Anuncio público con fecha: inusual en el campo — implica que al momento del anuncio ya tienen los datos y el acceso está asegurado
- —Publicación masiva y simultánea: 17 instituciones en un solo evento, maximizando el impacto y la presión sobre las instituciones
- —Operación regional: el mismo grupo está activo en Perú (MININTER, entre otros) con el mismo método
El nivel de coordinación de esta operación — fecha anunciada, múltiples instituciones, bases completas — sugiere capacidad de persistencia prolongada dentro de sistemas gubernamentales sin detección.
Instituciones comprometidas
- —Ministerio de Salud
- —Ministerio de Educación
- —Área de Seguridad — incluyendo SIMES (Sistema de Información sobre Movimiento de Personas privadas de libertad)
- —Suprema Corte de Justicia
- —Banco Central de la República Argentina
- —IOMA — obra social bonaerense, +2 millones de afiliados
- —OSEP — obra social de empleados públicos, +1 millón de afiliados
- —SAFESA — prestadora de servicios de salud, +1.3 millones de afiliados
- —Policías provinciales
- —Instituciones adicionales no listadas públicamente
El caso más grave: SIMES
El Sistema de Información sobre Movimiento de Personas gestiona datos de personas bajo custodia del Estado argentino. Los datos expuestos incluyen:
- —Situación procesal actual
- —Causas judiciales activas
- —Fechas de ingreso y egreso del sistema penitenciario
- —Dependencia institucional (unidad penal)
No es una filtración de datos de ciudadanos comunes. Es información clasificada sobre el sistema de detención del Estado — datos que tienen valor directo para redes criminales que necesitan saber el estado y ubicación de personas específicas bajo custodia.
El tipo de datos expuesto
Consolidando las 17+ instituciones, la filtración incluye:
- —DNI, CUIL, domicilios, teléfonos y correos
- —Datos médicos y de prestaciones de salud (instituciones IOMA, SAFESA, OSEP — 4.3 millones de afiliados combinados)
- —Causas judiciales y situación procesal (Suprema Corte)
- —Tokens de autenticación y estructuras internas de sistemas — útiles para intrusiones adicionales
- —Bases extraídas en múltiples formatos (SQL dumps, CSV, archivos planos)
Los datos médicos de 4.3 millones de personas son especialmente sensibles: diagnósticos, prestaciones recibidas, medicación — información de alto valor para discriminación en empleo, seguros y extorsión.
Por qué esto no fue un ataque de oportunidad
La coordinación de 17 instituciones simultáneas, con anuncio público de fecha, descarta el modelo de ataque oportunista. Las señales técnicas son claras:
Accesos prolongados previos: bases completas de múltiples instituciones no se extraen en el día del evento. El movimiento lateral y la exfiltración requirieron semanas o meses de acceso persistente sin detección.
Patrón de vector inicial: consistente con el uso de credenciales comprometidas (infostealers) como punto de entrada inicial — el mismo vector documentado en las filtraciones peruanas del mismo grupo.
Selección de targets: no son instituciones aleatorias. Son instituciones con datos de alta densidad y alto valor: salud, justicia, sistema penitenciario, finanzas públicas.
Alguien planificó esto. Y tuvo meses para ejecutarlo sin ser detectado.
Los datos que salieron tienen múltiples vidas útiles
La filtración no termina en el momento de la publicación:
- —Suplantación de identidad con perfiles completos de 4+ millones de personas
- —Fraude financiero usando datos de CUIL, situación económica y datos de contacto
- —Acceso a más sistemas usando tokens y credenciales internas expuestas
- —Targeting específico para redes criminales usando datos de SIMES
El patrón regional que este incidente confirma
Chronus Mafia es activo en Perú. El 30 de marzo fue en Argentina. El patrón es idéntico en ambos países:
Sistemas gubernamentales sin monitoreo de comportamiento de acceso, credenciales que terminan en infostealers, respuesta reactiva que llega cuando el daño ya está publicado.
Latinoamérica tiene un problema estructural en la protección de infraestructura estatal digital. Los grupos que lo explotan lo documentan, lo anuncian con fecha, y lo cumplen.
Gallo Security realiza monitoreo continuo de amenazas a infraestructura crítica en LATAM. Si tu organización necesita inteligencia sobre exposición activa o intrusiones en curso, contáctanos.
