Medellín recibirá el 10 y 11 de septiembre la decimotercera edición de DragonJARCON 2026, un congreso de ciberseguridad en Colombia centrado en investigaciones técnicas originales. La agenda anunciada conecta amenazas persistentes, transporte público, infraestructura industrial, evasión de EDR, cadena de suministro de software y comercio electrónico. Para las empresas colombianas, la noticia no es solo que se reúna la comunidad hacker: es la oportunidad de traducir investigaciones ofensivas en decisiones concretas de defensa.
La actividad oficial del evento entró en su recta final el 7 de septiembre con una actualización sobre los patrocinadores y la confirmación de las fechas en Medellín. El portal del congreso sitúa la cita en el Centro de Eventos El Tesoro y mantiene su listado de ponentes en actualización. La página de registro, gestionada por el organizador, describe más de 17 especialistas de ocho países y 14 investigaciones originales. El sitio principal todavía muestra 13 ponentes confirmados; por rigor, conviene entender esas cifras como cortes editoriales distintos y consultar la agenda oficial antes de asistir.
Este artículo analiza qué puede aprender una dirección de tecnología, un CISO, un responsable de riesgos o un equipo de desarrollo de las líneas anunciadas. No presupone que las organizaciones mencionadas en las investigaciones operen en Colombia ni atribuye víctimas locales. El valor está en reconocer patrones que sí pueden existir en compañías del país y convertirlos en preguntas verificables.
Qué confirma DragonJARCON 2026 en Medellín
La organización confirma dos jornadas presenciales, los días 10 y 11 de septiembre de 2026, en Medellín. La propuesta incluye conferencias, villas técnicas, un CTF y espacios de intercambio profesional. El programa publicado anticipa casos preparados por quienes realizaron la investigación, con presentaciones en español y contexto latinoamericano.
Entre las charlas destacadas aparecen una investigación sobre conversaciones con supuestos agentes vinculados a Lazarus; el análisis de tarjetas y validadores de un sistema de transporte que mueve 1,5 millones de personas al día; amenazas persistentes contra entornos ICS/SCADA; técnicas de evasión de EDR sin depender de malware tradicional; forensia de una cadena de suministro de software; pruebas sobre cargadores de vehículos eléctricos, agentes de inteligencia artificial y una plataforma regional de comercio electrónico.
La agenda es relevante porque evita reducir la ciberseguridad a un único tipo de incidente. Una empresa colombiana puede tener, al mismo tiempo, correo expuesto a ingeniería social, aplicaciones web, proveedores con acceso, activos industriales, telemetría de endpoints y herramientas de IA no inventariadas. Ver cada riesgo por separado crea puntos ciegos; relacionarlos permite priorizar controles según impacto empresarial.
| Línea técnica | Riesgo que representa | Pregunta para la empresa |
|---|---|---|
| APT y Lazarus | Confianza, identidad y operación encubierta | ¿Validamos personas, proveedores y accesos de alto privilegio? |
| Transporte y validadores | Sistemas físicos conectados y fraude | ¿Probamos el flujo completo, no solo la aplicación central? |
| ICS/SCADA | Interrupción de procesos esenciales | ¿Conocemos qué equipos industriales están expuestos y por qué? |
| Evasión de EDR | Actividad maliciosa con herramientas legítimas | ¿Detectamos comportamiento o solo archivos conocidos? |
| Cadena de suministro | Confianza transferida a software y actualizaciones | ¿Podemos identificar componentes, versiones y procedencia? |
| E-commerce | Fallos repetidos en aplicaciones y APIs | ¿Corregimos causas o cerramos reportes uno por uno? |
Seis señales para la ciberseguridad empresarial en Colombia
1. La identidad de una persona también es superficie de ataque
Una investigación alrededor de Lazarus no debe convertirse en una afirmación automática de espionaje en Colombia. Sí recuerda algo operativo: un atacante avanzado puede construir confianza durante semanas, presentarse como candidato, contratista o contacto comercial y combinar conversaciones legítimas con solicitudes peligrosas. Recursos Humanos, compras, finanzas y tecnología comparten entonces la misma superficie de riesgo.
Las organizaciones deberían reforzar la validación fuera de banda para nuevas cuentas bancarias, accesos remotos, contratación técnica y cambios de proveedor. También deben entrenar a quienes autorizan excepciones. El control decisivo no siempre es “detectar al grupo”; puede ser impedir que una identidad no verificada reciba privilegios o información sensible.
2. Una aplicación segura no compensa un ecosistema débil
El caso anunciado sobre transporte invita a mirar lectores, tarjetas, validadores, aplicaciones móviles, APIs, consolas administrativas y procesos de recaudo como un solo sistema. Si una revisión se limita al portal visible, puede ignorar componentes físicos, protocolos antiguos o reglas de negocio que sostienen la operación.
La lección aplica a empresas de movilidad, logística, salud, manufactura, retail y servicios públicos en Colombia. Un ejercicio autorizado debe mapear cómo viajan los datos y dónde cambia la confianza: del dispositivo al backend, del tercero al operador y del usuario al área financiera. La prioridad no es demostrar una técnica llamativa, sino descubrir si un fallo permite fraude, interrupción o acceso lateral.
3. En OT, saber que existe el puerto 502 no basta
La referencia del programa a ataques contra ICS/SCADA y al puerto 502 apunta al uso habitual de Modbus/TCP en entornos industriales. Encontrar ese puerto no prueba por sí solo una vulnerabilidad ni un ataque. La investigación empresarial debe identificar el activo, la función que controla, la ruta de red, quién puede alcanzarlo y qué consecuencia tendría una instrucción no autorizada.
En una planta, edificio, mina, operación energética o sistema de agua, una corrección improvisada puede afectar disponibilidad y seguridad física. Por eso el inventario, la segmentación, el monitoreo pasivo y la coordinación con operación preceden a pruebas intrusivas. La ciberseguridad industrial exige ventanas, responsables y criterios de parada específicos.
4. “Tenemos EDR” no equivale a “vemos al atacante”
La agenda incluye evasión de EDR sin malware. El punto empresarial es que muchas intrusiones usan intérpretes, credenciales y herramientas administrativas ya permitidas. Un antivirus puede bloquear un archivo malicioso y aun así pasar por alto un proceso legítimo utilizado con una intención anómala.
La defensa necesita telemetría suficiente, reglas basadas en secuencias de comportamiento, protección de identidades y capacidad humana para investigar. También requiere probar si las alertas llegan a alguien con autoridad para contener. Una simulación controlada revela brechas entre comprar una herramienta y operar una capacidad.
5. La cadena de suministro requiere evidencia de procedencia
La charla anunciada sobre forensia de supply chain, presentada por un investigador colombiano, pone el foco en software confiable que puede convertirse en vía de entrada. La respuesta no consiste en desconfiar de toda actualización. Consiste en conocer dependencias, validar firmas cuando existan, controlar privilegios de los mecanismos de actualización y conservar registros que permitan reconstruir qué versión se instaló, cuándo y desde dónde.
Las compañías que desarrollan software deberían producir un inventario de componentes, separar entornos de construcción, proteger secretos y definir una ruta para retirar versiones comprometidas. Quienes compran tecnología necesitan cláusulas de notificación, tiempos de respuesta y acceso a información técnica suficiente para actuar.
6. Muchos reportes pueden señalar una causa común
El programa menciona 160 reportes relacionados con una gran plataforma de comercio electrónico regional. Sin entrar en detalles no publicados, la cifra plantea una pregunta útil: ¿la organización trata cada hallazgo como un ticket aislado o busca patrones de diseño? Autorización inconsistente, controles duplicados, APIs sin inventario y errores de lógica suelen reaparecer en distintas funciones.
Un programa maduro agrupa hallazgos por causa, mide reincidencia y corrige componentes compartidos. También define reglas para recibir reportes externos, validar impacto y responder a investigadores de buena fe. La velocidad de cierre importa, pero la reducción sostenible de la clase de riesgo importa más.
Cómo convertir el congreso en un plan de 90 días
Asistir a un congreso de ciberseguridad en Colombia puede generar decenas de ideas. Sin un proceso, casi todas compiten por atención y desaparecen al volver a la operación. La dirección debería seleccionar tres hipótesis relacionadas con activos críticos y asignarles una prueba, un responsable y una fecha.
- Primeros 15 días: traduzca. Documente la técnica observada, el activo equivalente dentro de la empresa, la consecuencia posible y la evidencia necesaria. Evite copiar herramientas o pruebas sobre producción.
- Días 16 a 30: compruebe exposición. Revise inventario, arquitectura, accesos, versiones y registros. Si la hipótesis no aplica, cierre con evidencia; si aplica, cuantifique alcance.
- Días 31 a 60: pruebe controles. Ejecute una validación autorizada en un entorno seguro, incluyendo detección, escalamiento y respuesta. Registre fallos técnicos y de coordinación.
- Días 61 a 90: corrija y vuelva a probar. Asigne acciones, confirme el cierre y presente a dirección el riesgo residual. Un hallazgo no está resuelto solo porque tenga propietario.
Para equipos que no asistan, el mismo enfoque sirve al revisar materiales públicos posteriores. El objetivo no es replicar exploits. Es formular preguntas que puedan responderse con inventarios, pruebas autorizadas, telemetría y decisiones de gobierno.
Servicios de ciberseguridad para aterrizar los aprendizajes
Un servicio de Ethical Hacking en Colombia permite probar aplicaciones, APIs, redes y rutas de acceso con autorización, alcance y criterios de seguridad. Es el puente natural entre una hipótesis técnica y una evidencia que la empresa puede priorizar sin experimentar sobre producción.
El Análisis de Vulnerabilidades ayuda a construir una línea base de activos, versiones y exposición. Es especialmente útil cuando la organización necesita separar señales automáticas de condiciones realmente explotables y comprobar la remediación.
Para convertir hallazgos dispersos en un programa, CISO as a Service integra riesgos, responsables, proveedores, presupuesto y reporte a dirección. La pregunta deja de ser “¿qué herramienta compramos?” y pasa a ser “¿qué riesgo reducimos, cómo lo demostramos y quién acepta lo pendiente?”.
Si el vector depende de confianza, urgencia o suplantación, HumanShield combina formación y simulaciones para medir comportamiento. La tecnología y las personas se prueban como un mismo proceso, con refuerzo dirigido y sin convertir la concienciación en una charla anual.
Preguntas frecuentes sobre DragonJARCON 2026
¿Cuándo y dónde se realiza DragonJARCON 2026?
La organización anuncia el 10 y 11 de septiembre de 2026 en el Centro de Eventos El Tesoro, Medellín, Colombia. La información logística y la disponibilidad deben confirmarse directamente en el sitio oficial.
¿Es un evento para principiantes?
La página de registro lo presenta como un encuentro técnico para personas que trabajan en ataque o defensa. El sitio oficial también incluye estudiantes y profesionales que buscan actualizarse, pero la agenda anunciada presupone familiaridad con seguridad informática.
¿Qué temas empresariales cubre?
El programa divulgado abarca APT, identidad, transporte, ICS/SCADA, evasión de EDR, cadena de suministro, e-commerce, vehículos eléctricos e IA. El detalle final depende de la agenda vigente del organizador.
¿Una charla demuestra que mi empresa es vulnerable?
No. Una investigación genera hipótesis, no un diagnóstico de su organización. Para afirmar exposición se necesita verificar activos, versiones, arquitectura, controles y evidencia dentro de un alcance autorizado.
¿Cómo justificar la asistencia ante dirección?
Vincule cada sesión elegida con un riesgo del negocio y comprometa un entregable posterior: revisión de arquitectura, actualización del registro de riesgos, prueba controlada o plan de remediación. El retorno está en la decisión aplicada, no en la cantidad de charlas vistas.
¿Dónde puede continuar el equipo su formación?
Insylux Academy permite reforzar conceptos de ciberseguridad, auditoría y gestión del riesgo con rutas de aprendizaje para equipos empresariales. El congreso aporta exposición a investigación reciente; una plataforma formativa ayuda a sostener el aprendizaje y convertirlo en hábitos y evidencia.
Convierta investigación en control
DragonJARCON pone sobre la mesa técnicas avanzadas; su empresa necesita determinar cuáles representan una exposición real, qué controles ya funcionan y qué debe corregirse primero. Insylux puede estructurar esa validación con alcance seguro, evidencia y una hoja de ruta ejecutiva.
Fuentes verificadas
- DragonJARCON, información oficial de la edición 2026, consultada el 8 de septiembre de 2026.
- DragonJAR, actualización oficial sobre patrocinadores y fechas, publicada el 7 de septiembre de 2026.
- Página de registro de DragonJARCON 2026, con investigaciones y ponentes anunciados, consultada el 8 de septiembre de 2026.
- CiberLATAM, calendario de eventos de ciberseguridad en Colombia, consultado el 8 de septiembre de 2026.
- MITRE ATT&CK, perfil público de Lazarus Group, consultado el 8 de septiembre de 2026.
- CISA, mitigaciones prioritarias para tecnología operacional, consultada el 8 de septiembre de 2026.
La selección se cerró con fuentes disponibles hasta el 8 de septiembre de 2026. Las cifras del lineup pueden cambiar porque la propia organización mantiene la agenda en actualización.










