CiberLATAMbywhalemate

gob.pe aparece entre vítimas do SafePay

Agregadores de ransomware listaram gob.pe como vítima do SafePay. Até agora, não há confirmação oficial do Peru sobre uma violação.

Whalemate Labs · Pesquisa assistida por IAPublicado:Atualizado 2 min de leitura

O portal governamental peruano gob.pe foi listado como vítima pelo grupo de ransomware SafePay em plataformas especializadas de inteligência, com registros datados de 16 de setembro de 2026. A menção apareceu no Pulse, da Kalir.io, e em duas publicações do HookPhish, enquanto no X já circulavam alertas sobre um suposto vínculo entre SafePay e o Governo do Peru.

Atualização 21 de setembro de 2026: foi acrescentado um dado novo sobre o SafePay, que, segundo uma análise da Provendata, havia reivindicado 560 vítimas públicas em seu site de vazamento até 14 de setembro de 2026. O restante do quadro sobre gob.pe segue sem confirmação oficial peruana.

O portal governamental peruano gob.pe foi listado como vítima pelo grupo de ransomware SafePay em plataformas especializadas de inteligência, com registros datados de 16 de setembro de 2026. A menção apareceu no Pulse, da Kalir.io, e em duas publicações do HookPhish, enquanto no X já circulavam alertas de contas focadas em ameaças sobre um suposto vínculo entre SafePay e o Governo do Peru. Até agora, não há confirmação oficial peruana sobre um comprometimento do portal ou sobre vazamento de dados.

Como surgiu o alerta sobre gob.pe?

O alerta apareceu primeiro em ferramentas e contas de threat intel que monitoram publicações de grupos de ransomware. O Pulse, da Kalir.io, incluiu gob.pe entre as vítimas listadas pelo SafePay, e o HookPhish registrou dois avisos com o texto "Ransomware Group safepay Hits: gob.pe", ambos com país PE e data 2026-09-16.

Essa divulgação não ficou restrita a agregadores especializados. Uma conta no X voltada para ameaças, sob o usuário Alph4, compartilhou um alerta com o título "Threat Alert | Ransomware | Gobierno del Perú", vinculando o SafePay ao governo peruano. Outra conta na mesma rede também difundiu que o grupo teria publicado gob[.]pe como vítima, mas sem apresentar evidência técnica adicional nem confirmação oficial.

Que contexto isso traz sobre o SafePay?

O material disponível mostra o modo de operação atribuído ao SafePay e ajuda a entender por que a menção a gob.pe é relevante, embora não prove por si só uma intrusão concreta no portal. Um índice de pesquisa em segurança referencia uma análise técnica da Sygnia que descreve o uso do OneDrive como canal de exfiltração de dados sobre HTTPS para um endpoint SaaS confiável.

Essa análise também aponta que o grupo deixa rastros forenses no cliente de sincronização, o que permite demonstrar a saída de informações. Neste caso, porém, a evidência reunida até agora se limita a avisos de inteligência sobre ransomware e à circulação dessas mensagens entre pesquisadores e entusiastas de cibersegurança.

Segundo uma análise da Provendata, o SafePay havia reivindicado 560 vítimas públicas em seu site de vazamento até 14 de setembro de 2026.

Que outro incidente recente afetou o governo peruano?

O governo peruano já havia ficado sob pressão cibernética recente por outro episódio distinto. O Ministério da Economia e Finanças reconheceu publicamente que sua conta oficial no X foi comprometida para promover uma criptomoeda, ativou protocolos de segurança e esclareceu que aquelas publicações não eram comunicações oficiais.

Veículos locais peruanos informaram ainda que o ministério alertou a população sobre a falta de oficialidade das mensagens publicadas por terceiros e sobre a recuperação da conta. Esse incidente não menciona gob.pe nem o grupo SafePay, mas mostra exposição recente em um canal digital do governo.

Fontes

Ver todas