Bancos e seguros tradicionais, setembro de 2026
Fraude, suplantação e novas regras marcaram setembro em bancos e seguros na América Latina, com foco em Argentina, Brasil, Colômbia, México
Principais conclusões
- A fraude foi a ameaça dominante do mês, com 37 de 83 ocorrências verificadas em bancos e seguros da América Latina.
- Argentina, Peru e Colômbia concentraram o movimento regulatório mais relevante, com foco em antifraude, reporte de incidentes e identidade digital.
- O Brasil liderou o sinal operacional mais sofisticado, com deepfakes, biometria facial e técnicas de injeção direta como eixo da fraude.
- O México seguiu exibindo pressão alta por fraude bancária em dispositivos móveis e reclamações por cobranças ou transferências não reconhecidas.
- Não houve casos de ransomware ou extorsão classificados como eixo primário no material analisado de setembro.
- Não foram registrados CVEs críticos no corpus do mês, o que não implica ausência regional de vulnerabilidades exploradas.
Módulos mensais de referência
Estes módulos são preenchidos automaticamente com os fatos verificados e datados dentro do período. Cada um declara sua base e seu critério de contagem, de modo que os números se conciliem entre os módulos. São a leitura recorrente mês a mês; a análise posterior desenvolve os casos sem repetir esta síntese.
Janela dos indicadores: 83 fatos datados em setembro de 2026. Os fatos de meses anteriores são usados apenas como referência comparativa na análise, nunca como volume deste período.
Resumo executivo do mês
Setembro foi marcado pelo fraude digital em bancos tradicionais e seguradoras da América Latina. Houve 83 fatos verificados no período, 37 ligados a fraude ou phishing, 8 incidentes sem tipificação e 7 movimentos regulatórios. O mês reuniu respostas de supervisão mais rígidas, alertas sobre engenharia social e biometria, e aumento da coordenação policial contra esquemas que já afetam instituições financeiras e sistemas de seguros em vários países.
A frente regulatória ficou especialmente visível na Argentina, no Peru e na Colômbia. O BCRA colocou em vigor, desde 1º de setembro, seu esquema antifraude com a Comunicação A 8471 e, além disso, anunciou que, a partir desse mesmo mês, disponibilizaria aos administradores de transferências imediatas informações públicas para melhorar o monitoramento de fraude. No Peru, a SBS propôs um procedimento único para reportar incidentes operacionais que abrange empresas do sistema financeiro, de seguros e de pensões. Na Colômbia, a SIC abriu uma consulta pública sobre validação de identidade e tratamento de dados pessoais, com impacto direto em produtos financeiros e de crédito.
A pressão operacional veio sobretudo de fraude bancária, falsificação de identidade e ataques a dispositivos móveis. No México, a CONDUSEF e bancos alertaram para malware capaz de capturar senhas, interceptar códigos de verificação e assumir o controle do celular, enquanto os registros de reclamações por cobranças ou transferências não reconhecidas continuaram a crescer. No Brasil, o debate se concentrou em deepfakes, câmeras virtuais e automação de abertura de contas, com coberturas que descreveram perdas estimadas e uma sofisticação crescente dos ataques; a fonte primária e as coberturas convergem em que o risco migrou para a autenticação e o onboarding digital.
O setor segurador apareceu com menor volume, mas com sinais próprios de risco. Na Colômbia, a Superintendência Financeira identificou riscos ligados a cibersegurança, fraude, qualidade de dados, dependência de terceiros e continuidade operacional no ambiente de seguros. No Brasil, a expansão do ciberseguro e a discussão sobre deepfakes mostram que as seguradoras já estão absorvendo parte da demanda por cobertura diante de incidentes que afetam a infraestrutura financeira e os canais digitais de identidade.
Não houve casos de ransomware ou extorsão tipificados como eixo primário no material de setembro, e também não foram mencionados CVEs críticos no corpus analisado. Isso não significa ausência regional de vulnerabilidades exploradas, apenas que elas não ficaram registradas no material deste relatório. A leitura operacional do mês é clara: o problema dominante não foi o criptografamento, e sim a fraude em suas diferentes variantes, a falsificação apoiada por IA e a resposta regulatória para ordenar detecção, reporte e prevenção.
Panorama regional do mês
A região fechou setembro com intensidade de risco média alta para bancos tradicionais e seguradoras, não por uma intrusão destrutiva, mas pela quantidade de fatos verificáveis ligados a fraude, falsificação e endurecimento regulatório. O volume é suficiente para manter pressão sobre controles de identidade, autenticação, canais digitais e processos de reporte, embora sem sinais de ransomware primário nem de uma campanha regional única que tenha deslocado as demais ameaças.
A América Latina mostrou uma divisão bastante nítida. A Argentina avançou em regulação antifraude para instituições financeiras e provedores de pagamentos. O Brasil concentrou a maior densidade de notícias operacionais sobre fraude, deepfakes, biometria e ações policiais. A Colômbia combinou consulta regulatória e foco no setor de seguros. O México seguiu exibindo uma base alta de fraude bancária, com ênfase em dispositivos móveis. O Paraguai teve um mês mais político e institucional, com pedidos de informes sobre supostos fraudes cibernéticas e alertas preventivos do banco central. O Peru, por sua vez, deslocou a conversa para o reporte padronizado de incidentes e para a estatística penal de fraude informática e falsificação de identidade.
A severidade do mês não se mede pela destruição de sistemas, mas pela fricção que a fraude digital, a falsificação e o roubo de identidade geram na operação cotidiana. A exposição é transversal, porque atinge abertura de clientes, validações, transferências imediatas, gestão de reclamações, verificação de autenticidade documental e supervisão. Em várias coberturas, a biometria facial apareceu como um controle necessário, mas insuficiente, especialmente quando o atacante consegue injetar conteúdo sintético ou reutilizar uma validação em tempo real.
Nesse quadro, a leitura de risco para bancos e seguros é média alta. É média porque o material não mostra criptografia em massa, queda prolongada de serviços nem ransomware dominante. É alta porque a fraude continua sendo a principal ameaça, porque há sinais de profissionalização e porque reguladores e supervisores estão tratando o problema como um risco operacional, e não como um simples abuso de usuários.
Indicadores do período
| Indicador | Valor setembro 2026 | Comparativo com o mês anterior |
|---|---|---|
| Fatos verificados do período (base de todos os indicadores) | 83 | 125, -42 |
| Janela temporal dos indicadores | 83 fatos com data em setembro de 2026 | 125 fatos com data em agosto de 2026 |
| Incidentes sem tipificação (brechas ou interrupções) | 8 | 13, -5 |
| Casos com ransomware ou extorsão como eixo principal | 0 | 4, -4 |
| Desdobramento de ransomware por tipo de impacto | Sem casos de ransomware tipificáveis no período | Sem dado comparável do mês anterior |
| Casos de fraude ou phishing documentados | 37 | 44, -7 |
| Movimentos regulatórios documentados | 7 | 25, -18 |
| CVEs críticos mencionados | 0, nenhum no material analisado, não implica ausência na região | Sem dado comparável do mês anterior |
| Setores com pelo menos um fato documentado | 6 | 7, -1 |
| Ameaça predominante do mês | Fraude (37 de 83 fatos) | Fraude (44 de 125 fatos) |
| Fatos com confirmação direta da fonte | 89% | Sem dado comparável do mês anterior |
A tabela mostra duas mudanças relevantes em relação a agosto. Primeiro, o volume total de fatos verificados caiu de 125 para 83, o que sugere um mês com menor densidade informativa, mas não necessariamente com menor exposição. Segundo, o peso da regulação recuou de 25 para 7 fatos, enquanto a fraude seguiu à frente como eixo dominante. Esse deslocamento é relevante porque indica que o mês não foi de expansão normativa, e sim de implementação, consulta e comunicação preventiva.
Incidentes relevantes
BCRA e Comunicação A 8471 na Argentina
A resposta mais consistente do mês na banca tradicional veio do Banco Central da República Argentina, que desde setembro colocou em marcha seu esquema formal de gestão do risco de fraude para instituições financeiras e prestadores de serviços de pagamento. O processo começou em 1º de setembro com a Comunicação A 8471, que incorporou a fraude interna e externa ao marco de risco operacional e definiu exigências sobre estruturas, políticas, responsáveis e apetite ao risco.
A relevância do caso não está só na norma, mas na forma como ela reposiciona a fraude dentro do modelo de controle. O texto exige identificar riscos associados a produtos, serviços, processos e canais digitais, o que obriga a olhar além da transação isolada. Também empurra as instituições a deixarem de tratar a fraude como um incidente comercial ou de atendimento ao cliente e a levá-la para uma função formal de gestão de risco.
Em 3 de setembro, o BCRA acrescentou um segundo componente relevante ao anunciar que colocaria à disposição dos administradores de transferências imediatas informações públicas para fortalecer a análise e o monitoramento de fraude. Isso introduz uma lógica de perfilamento de risco que não se esgota no banco, mas alcança administradores e prestadores de pagamento. O movimento é coerente com uma supervisão que quer antecipar condutas e padrões, não apenas registrar perdas já consumadas.
A cobertura especializada citada por El Cronista acrescentou que as novas disposições passariam a valer para instituições financeiras em 1º de dezembro de 2026 e que alguns prestadores de serviços de pagamento teriam implementação gradual até setembro de 2027. Essa diferença de prazos sugere uma transição escalonada, pensada para absorver os custos operacionais de conformidade sem frear a adoção de controles.
Fraude com IA e dispositivos móveis no México
O México continuou sendo um dos principais termômetros da fraude bancária na região. Entre janeiro e julho de 2026, a CONDUSEF registrou 42.791 reclamações de clientes bancários por cobranças ou transferências não reconhecidas, dado que ajuda a dimensionar a pressão sobre os canais digitais, embora não se limite ao mês de setembro. Em paralelo, bancos e reguladores emitiram alertas específicos sobre malware instalado em celulares e sobre tentativas de fraude por engenharia social.
A sequência informativa do mês é bastante clara. La Jornada alertou em 10 de setembro que o malware podia capturar senhas, interceptar códigos de verificação ou assumir o controle do dispositivo. Em 11 de setembro, a Expansión explicou que, diante de uma suspeita de comprometimento, era preciso interromper a transação, desconectar o equipamento da internet e contatar a instituição financeira pelos canais oficiais. Em 12 de setembro, El Debate ampliou o quadro com a técnica de overlay, na qual telas falsas se sobrepõem a aplicativos bancários legítimos.
O sinal relevante não é apenas que existam fraudes, mas que o ataque migre para o dispositivo do usuário e misture diferentes camadas de abuso. O telefone deixa de ser uma ferramenta passiva e passa a ser o ponto de controle onde credenciais, códigos e sessões são interceptados. Para bancos e seguradoras com canais móveis de alta adesão, isso implica revisar a robustez dos fluxos de autenticação, o tratamento de sinais de risco do dispositivo e a capacidade de barrar transações anômalas sem bloquear demais clientes legítimos.
Em 17 de setembro, a DPL News informou que a CONDUSEF recebeu 42.791 reclamações por cobranças ou transferências não reconhecidas entre janeiro e julho. Esse número, ainda que acumulado e não estritamente mensal, mostra que o problema não é marginal. Além disso, a cobertura da Crónica sobre o Banco Azteca apontou redução de queixas atribuídas a fraude entre janeiro e maio de 2024 e o mesmo período de 2026, o que sugere que algumas instituições já estão ajustando sua resposta, embora essa comparação exija cautela pelo tipo de atribuição disponível.
Deepfakes e fraude de identidade no Brasil
O Brasil concentrou a parte mais sofisticada do debate operacional. As coberturas de 15 e 16 de setembro descreveram o uso de deepfakes, câmeras virtuais, emulação, modificação do SDK e técnicas de injeção direta para automatizar aberturas de conta e contornar a biometria facial. O ponto crítico é que o atacante já não depende de mostrar uma imagem manipulada diante da câmera, mas pode injetar conteúdo sintético na própria aplicação ou no servidor.
As informações da VU citadas por IPNews e TI Inside, com atribuições que as próprias coberturas marcam como indiretas, apontaram crescimento de 830% em golpes com deepfake e perdas estimadas em R$1,8 bilhão entre julho de 2025 e abril de 2026. Esses dados devem ser lidos com prudência, porque o trecho disponível não traz o relatório primário completo, mas ilustram a narrativa do mercado sobre uma escalada muito rápida da fraude assistida por IA.
Mais do que os números, o problema técnico é concreto. A InfoMoney apontou que a biometria facial se consolidou como tecnologia usada por bancos, fintechs e plataformas digitais, enquanto a biometria das veias da mão começou a ser discutida como alternativa. O Portal Contábeis, além disso, lembrou que a regulação brasileira não impõe uma tecnologia biométrica específica, mas controles capazes de verificar identidade e autenticidade. Isso deixa as instituições diante de uma obrigação de resultado, não de método.
Em 28 de setembro, o Correio Braziliense acrescentou uma peça útil ao informar que o Banco Central registrou 43 incidentes nos primeiros cinco meses de 2026, dos quais 34 foram fraudes, e que as regras brasileiras incluem inteligência, rastreabilidade, testes de intrusão e controles de acesso. Embora essa estatística não pertença apenas a setembro, ela reforça a ideia de que o risco principal no Brasil está na manipulação do processo, e não na queda de infraestrutura.
Paraguai, o sistema financeiro sob pressão institucional
O Paraguai não registrou um grande volume de incidentes técnicos, mas teve um mês de tensão institucional em torno do sistema financeiro. Em 10 de setembro, o Senado aprovou pedidos de informação ao Banco Central do Paraguai sobre instituições financeiras, incluindo antecedentes de controles, sanções e processos ligados a supostos fraudes cibernéticas contra o Banco Itaú Paraguai. A sequência posterior de reuniões entre autoridades, bancos privados e o presidente Santiago Peña mostra que o tema escalou ao nível político.
Esse movimento importa porque reorganiza as expectativas sobre a força do regulador e a resposta do sistema. O ABC Color informou que os sindicatos bancários cobravam clareza sobre os controles do BCP e sua resposta técnica, enquanto Última Hora indicou que equipes do banco central e da Superintendência de Bancos começaram a preparar uma resposta rigorosa às consultas parlamentares. A combinação de pedidos de informação, reuniões e exigência pública de autonomia técnica não é um incidente operacional, mas é um sinal de pressão sobre a governança do setor.
Em paralelo, o BCP emitiu recomendações preventivas para o uso de meios digitais. A Nación Paraguay informou em 24 de setembro que o órgão pediu desconfiança diante de pedidos urgentes de dados e chamadas sobre bloqueios de conta, e lembrou riscos comuns como fraude, falsificação de identidade, roubo de credenciais e acessos não autorizados. A leitura é coerente com o restante da região, onde a prevenção à engenharia social ocupa tanto espaço quanto a defesa técnica.
Peru e a padronização do reporte operacional
O Peru encerrou setembro com um movimento regulatório que afeta tanto a banca quanto os seguros. A SBS autorizou a divulgação de um projeto normativo para substituir os relatórios separados de interrupções significativas de operações e de incidentes significativos de cibersegurança por um relatório único de incidentes operacionais, aplicável a empresas do sistema financeiro, de seguros e de pensões.
A proposta é relevante por dois motivos. Primeiro, incorpora uma visão integrada do incidente, que deixa de ser artificialmente dividida entre disponibilidade, cibersegurança e continuidade. Segundo, estabelece prazos diferenciados para o reporte inicial, com até duas horas para empresas com concentração de mercado e até cinco horas para bancos, financeiras, caixas municipais e rurais. Isso obriga a afinar detecção, classificação e escalonamento interno.
A cobertura da Agência Andina acrescentou que o projeto buscava um procedimento único e padronizado, disponível para comentários até 16 de outubro. PQS e Infobae Peru completaram o quadro com detalhes sobre os prazos intermediários e finais. Para o setor segurador, o dado é especialmente importante porque a proposta os inclui explicitamente, algo que nem sempre ocorre nas normas de reporte centradas em bancos.
Além disso, o Ministério Público informou 457 denúncias por estelionato agravado vinculado à subtração ou acesso a dados de cartões de poupança ou crédito emitidos pelo sistema financeiro ou bancário. Embora a estatística também seja acumulada e não exclusiva de setembro, ela ajuda a explicar por que a padronização do reporte surge como resposta necessária e não apenas administrativa.
Colômbia: identidade digital e risco segurador
A Colômbia combinou dois vetores de interesse para este informe. Por um lado, a Superintendência de Indústria e Comércio abriu uma consulta pública sobre mecanismos de validação de identidade e tratamento seguro de dados pessoais, com foco em obrigações aplicáveis a entidades que oferecem produtos financeiros ou de crédito. Por outro lado, a Superintendência Financeira identificou no setor segurador riscos de cibersegurança, fraude, qualidade de dados, dependência de terceiros, modelos analíticos e continuidade operacional.
A consulta da SIC é importante porque coloca a identidade digital no centro do debate regulatório. A OlarteMoure assinalou que ela incluía expressamente tecnologias como biometria, além de efetividade, confiabilidade e padrões técnicos. A própria SIC informou que a consulta ficaria aberta até 25 de setembro. Isso sugere que o regulador quer insumos técnicos antes de fixar critérios mais rígidos sobre validação de identidade.
No plano segurador, a La FM informou em 30 de setembro que a Superintendência Financeira via riscos de cibersegurança e fraude entre as principais preocupações do setor, junto com qualidade de dados e terceiros. O ponto é coerente com o restante do mês, porque a seguradora não aparece tanto como vítima de uma brecha concreta, mas como um ator cuja operação depende cada vez mais de dados, modelagem e ecossistemas terceirizados.
Brasil: operações policiais contra fraude eletrônica e fraude de benefícios
O Brasil também trouxe fatos concretos de resposta penal e policial. Em 23 de setembro, o Ministério da Justiça e Segurança Pública informou que o Ciberlab apoiou três operações de polícias civis contra organizações investigadas por fraude eletrônica, estelionato virtual e lavagem de dinheiro no Ceará, Rio Grande do Sul e Pará. No mesmo dia, outra comunicação oficial descreveu a Operação Fake Card, um caso de fraude com cartões de benefícios que envolveu 52 municípios de dez unidades federativas e uma movimentação investigada de R$ 437,8 milhões.
A magnitude do caso Fake Card ajuda a entender que a fraude regional não se limita à banca digital clássica. Ela também atinge esquemas de pagamento, benefícios, administração pública e comércio. Em termos de risco para instituições financeiras e seguradoras, isso importa porque o ecossistema de pagamentos e os fluxos de dinheiro são compartilhados, e porque os controles antifraude precisam observar padrões de uso, redes de comércio e beneficiários, não apenas contas individuais.
Em 24 de setembro, o próprio Ministério reiterou o apoio do Ciberlab a três operações em diferentes estados, o que reforça a hipótese de uma pressão policial contínua sobre esquemas de fraude eletrônica. Em setembro, não houve aqui ransomware nem extorsão como eixo principal, mas houve uma forte concentração de ações contra fraudes que afetam a infraestrutura financeira e os canais de circulação do dinheiro.
Ameaças e campanhas ativas
Fraude e phishing
A fraude foi, de longe, a principal ameaça do mês. Os 37 casos verificados ligados a fraude ou phishing mostram uma superfície ampla e diversa, que vai de golpes de falsificação de bancos a malware bancário, falsas financeiras, ataques com deepfake e fraude de benefícios. A dispersão dos casos sugere que não houve uma única campanha regional, mas várias famílias de abuso que compartilham técnicas de engenharia social, manipulação de identidade e captura de credenciais.
Na Argentina, Bolívia e Paraguai, a fraude passou muito pela falsificação de marca e pela oferta enganosa de créditos ou serviços. No México, o vetor principal foi o dispositivo móvel, os apps falsos e o malware voltado a transações não autorizadas. No Brasil, a fraude ficou mais técnica e automatizada, com foco em biometria facial, câmeras virtuais e conteúdo sintético. No Peru e na Colômbia, a fraude também se refletiu na forma como o regulador reorganiza suas regras de reporte e validação de identidade.
Há um traço comum que atravessa quase todos os casos do mês. O atacante busca encurtar a distância entre o usuário legítimo e o controle do processo. Já não basta roubar uma senha. É preciso interceptar o segundo fator, simular uma validação biométrica, enganar a central de atendimento, forçar uma transferência imediata ou inserir um documento falso em uma abertura de conta. Essa mudança de objetivo torna obsoletos vários controles criados para ameaças menos adaptativas.
Ransomware e extorsão
Não foram registrados casos de ransomware ou extorsão como eixo primário no material de setembro. Também não houve descrições verificáveis de criptografia de ativos, exfiltração com extorsão simples ou menção isolada em sites de vazamento que permitissem tipificar o impacto com precisão. A ausência dessa categoria no corpus não deve ser lida como ausência regional de ransomware, mas como ausência de fatos confirmados no material analisado.
Essa ausência é relevante porque muda a leitura de prioridades. Em meses com ransomware, a discussão costuma girar em torno de indisponibilidade, recuperação e negociação. Em setembro, porém, o centro foi a prevenção da fraude, a autenticação de identidade e a capacidade de reportar incidentes operacionais a tempo. Para bancos e seguradoras, isso significa que o risco dominante não foi a paralisação, mas a apropriação fraudulenta de contas, sessões e decisões.
APT e intrusão direcionada
O material de setembro não permitiu sustentar uma campanha APT ou de intrusão direcionada com precisão suficiente para este vertical. Houve menções a ataques contra sistemas de pagamentos e a organizações dos setores financeiro, varejista e de comércio eletrônico no Brasil, mas a fonte disponível não confirmou um banco tradicional ou uma seguradora afetada de forma individual. Por isso, o relatório não eleva esse material ao status de uma campanha APT consolidada.
A leitura prudente é que o ambiente de ataque, sim, apresenta atores capazes de usar IA e automação para acelerar intrusões, mas o material deste mês não foi suficiente para isolar uma campanha clássica de espionagem ou persistência voltada especificamente a bancos ou seguradoras. A pressão dominante segue sendo a fraude, não a intrusão silenciosa prolongada.
Vulnerabilidades críticas
Não foram registrados CVEs críticos no material analisado de setembro de 2026. Isso não significa ausência de vulnerabilidades críticas exploradas na região, apenas que elas não apareceram nas fontes verificadas do mês.
| CVE | Software | Explotação | Fonte |
|---|---|---|---|
| Não foram registrados CVEs críticos no material analisado | Não aplicável | Não aplicável | Não aplicável |
Regulação e conformidade
A agenda regulatória do mês foi intensa, embora menos numerosa que em agosto. Na Argentina, a Comunicação A 8471 do BCRA formalizou a gestão do risco de fraude para instituições financeiras e provedores de pagamento, com obrigações sobre estruturas, políticas, designação de responsáveis e definição de apetite de risco. O valor da norma está em transformar a fraude em um componente explícito do risco operacional e vinculá-la a produtos, serviços e canais digitais.
O mesmo país teve outra decisão relevante, porque o BCRA anunciou que, a partir de setembro de 2026, colocará à disposição dos administradores de transferências imediatas informações públicas para fortalecer a análise e o monitoramento de fraude. Isso aponta para uma leitura mais precisa de perfis de risco e para um uso mais intensivo de dados na prevenção. Para as equipes de conformidade, a mensagem é que a prevenção não se limita ao monitoramento posterior, mas entra na lógica de cadastro de clientes e revisão periódica.
Na Bolívia, o governo aprovou o Decreto Supremo 5693, que flexibiliza regras aplicáveis a entidades de intermediação financeira para resguardar sua solvência. Também foi informado um decreto que atribuiu funções de registro, reporte, supervisão, controle e acompanhamento de determinados certificados à ASFI. A isso se soma o compromisso, no âmbito de um programa apoiado pelo FMI, de desenvolver um marco de regulação e supervisão de ativos virtuais para reduzir riscos de saídas ilícitas de capital e proteger a resiliência financeira.
Na Colômbia, a SIC abriu uma consulta pública sobre validação de identidade e tratamento de dados pessoais, enquanto a Superintendência Financeira lembrou que seu espaço de experimentação controlada, LaArenera, serve para identificar riscos e gerar evidências para fortalecer supervisão e regulação. O fio condutor é claro, o regulador quer mais capacidade para validar tecnologias de identidade e para entender o efeito da inovação financeira sobre o risco.
No Peru, a SBS propôs um procedimento único para reportar incidentes operacionais, com reportes iniciais, intermediários e finais. A consulta é relevante para bancos, seguradoras e fundos de pensão, porque unifica critérios que antes estavam separados por tipo de incidente. Para compliance e gestão de crises, isso significa reorganizar manuais internos, fluxos de escalonamento e responsabilidades entre operações, tecnologia, risco e jurídico.
No Paraguai, o debate regulatório foi marcado pelo pedido de informações do Senado ao BCP sobre entidades financeiras, controles de segurança da informação e supostos fraudes cibernéticas. Embora não seja uma norma nova, trata-se de um evento de compliance em sentido amplo, porque aumenta a exposição pública do supervisor e obriga o sistema a explicar sua capacidade de resposta. Em paralelo, o banco central divulgou recomendações de segurança digital para o uso de canais eletrônicos.
Países e subsegmentos mais afetados
Brasil
O Brasil foi o país com maior densidade de fatos ligados a fraude, biometria, deepfakes e ações policiais. O subsegmento mais atingido foi o de banca digital e onboarding, seguido por pagamentos e esquemas de benefício. O mercado segurador também apareceu, pela via do ciberseguro e da análise de riscos associados ao fraude avançado. A combinação de cobertura regulatória, operacional e policial faz do Brasil o principal laboratório regional do mês.
Os fatos no Brasil mostram um mercado em que a identidade está no centro do conflito. Deepfakes, câmeras virtuais, clonagem de voz e técnicas de injeção direta miram quebrar a confiança na biometria facial como única barreira. Ao mesmo tempo, a resposta do Estado se expressa em controles mais fortes, mais rastreabilidade e mais investigação coordenada. Essa dinâmica dupla dá ao país um lugar central no mapa de setembro.
Argentina
A Argentina se destacou pela clareza da regulação e pelo enquadramento da fraude como risco operacional. A banca tradicional e os provedores de pagamento ficaram sujeitos a um esquema de implementação que começa com a Comunicación A 8471 e se articula com a disponibilização de informação pública pelo BCRA para monitorar transferências imediatas. O subsegmento mais afetado é o de pagamentos e transferências, onde a velocidade das operações e o nível de digitalização elevam a exposição.
No país, não houve uma longa lista de incidentes, mas sim uma resposta normativa concreta que provavelmente influenciará o restante do mercado. O fato de a análise de risco alcançar produtos, serviços, processos e canais digitais obriga bancos e PSPs a rever modelos de controle, e não apenas casos isolados. Para o setor, a Argentina encerra o mês como um caso de maturidade regulatória.
México
O México mostrou uma forte carga de fraude bancária associada a dispositivos móveis, apps falsas e ataques de engenharia social. A CONDUSEF e a ABM reforçaram alertas sobre precauções diante de malware capaz de capturar credenciais e controlar equipamentos, e a estatística de reclamações por cobranças ou transferências não reconhecidas continuou alta. O subsegmento mais sensível é a banca de consumo e seu canal móvel.
A relevância do México não está em um único incidente, mas na persistência do problema e na diversidade de vetores. As coberturas apontam para um ecossistema em que a fraude se apoia na instalação de software malicioso, na suplantação de apps e no abuso da confiança do usuário. Isso torna a educação preventiva e o monitoramento do dispositivo peças centrais de controle.
Colômbia
A Colômbia se destacou pela interação entre regulação de identidade digital e preocupação securitária. A SIC abriu uma consulta pública que atinge entidades financeiras e de crédito, enquanto a Superintendência Financeira colocou o foco em cibersegurança, fraude e terceiros no setor segurador. O subsegmento afetado é duplo, de um lado a validação de identidade em serviços financeiros, de outro a gestão de risco em seguradoras.
A chave na Colômbia é que o debate não gira apenas em torno de ataques, mas sobre como verificar identidade e quais padrões devem reger essa verificação. Isso pode acabar impactando onboarding, recuperação de conta, assinatura remota e acesso a apólices ou produtos de crédito. A discussão regulatória é, por si só, parte da superfície de risco.
Paraguai
O Paraguai mostrou um mês de pressão institucional sobre o sistema financeiro, com pedidos de informação sobre supostos fraudes cibernéticos e reuniões de alto nível entre autoridades e bancos. O subsegmento mais exposto é a banca tradicional, especialmente as entidades sujeitas a questionamentos sobre controles e resposta. Embora não tenha havido um grande incidente técnico confirmado, a carga política e reputacional foi alta.
A isso se somaram os alertas preventivos do BCP sobre pedidos de dados e ligações urgentes por bloqueios de conta. A mensagem está alinhada à tendência regional, a fraude nem sempre chega como intrusão visível, mas como abuso de confiança e urgência. O Paraguai aparece, assim, como um país em que a governança do sistema ficou sob observação.
Peru
O Peru combinou estatística penal alta com uma proposta regulatória que afeta diretamente bancos, seguradoras e pensões. O subsegmento mais relevante é o de reporte de incidentes operacionais, porque a SBS busca unificar e acelerar a notificação de eventos significativos. Além disso, as denúncias por fraude informática e suplantação de identidade continuam mostrando um padrão de abuso sustentado sobre usuários e entidades.
A reforma proposta é importante porque alinha a resposta do supervisor com a realidade operacional de incidentes que já não podem ser classificados de forma simples. Para seguradoras e bancos, a mudança exige preparar capacidades de detecção precoce, documentação e escalada. O Peru não encerra o mês com um grande incidente isolado, mas com uma arquitetura regulatória mais exigente.
Tendências e sinais a monitorar
A primeira sinal a monitorar é a queda do volume total em relação a agosto, de 125 para 83 fatos, sem que isso signifique alívio do risco. A principal ameaça continuou sendo fraude, com 37 fatos documentados, apenas sete a menos que no mês anterior. Ou seja, caiu a quantidade de notícias, mas não mudou o centro de gravidade do risco para bancos e seguradoras.
O segundo sinal é a forte queda dos movimentos regulatórios, de 25 em agosto para 7 em setembro. Essa baixa não expressa desinteresse, mas uma transição da formulação para a implementação e a consulta pública. Na Argentina e no Peru, sobretudo, as normas novas ou em consulta sugerem que outubro e novembro podem mostrar mais trabalho de adequação interna do que anúncios de política.
O terceiro sinal é o avanço das ameaças baseadas em identidade. Deepfakes, biometria facial, câmeras virtuais, clonagem de voz e chamadas mascaradas aparecem em diferentes países com linguagens distintas, mas com a mesma lógica, romper controles de autenticação. O relevante não é só que essas técnicas existam, mas que já estão entrando no perímetro dos bancos e, por extensão, nos processos que as seguradoras usam para validar clientes e sinistros.
O quarto sinal é que vários supervisores já tratam a fraude como risco operacional, não como um abuso pontual. Isso altera expectativas de reporte, rastreabilidade, governança e prazos. O contraste com agosto também é útil: no mês anterior houve mais fatos e mais regulação, mas setembro consolidou uma narrativa mais precisa sobre fraude como principal vetor e sobre a necessidade de padronizar o reporte de incidentes.
Recomendações para equipes de segurança
Os times de segurança de bancos e seguradoras devem tratar setembro como um mês de ajuste de controles de identidade, não como um simples período de conscientização. A prioridade imediata é revisar toda a jornada de autenticação, da abertura de clientes à operação recorrente, porque a fraude observada não se limita ao acesso inicial. Ela atravessa transferências, validações biométricas e recuperação de credenciais.
Também vale reforçar sinais de risco do dispositivo e do canal. Os casos do México mostram que o celular comprometido continua sendo uma porta de entrada central. Isso exige integrar telemetria de endpoint móvel, detecção de overlays, controle de integridade de apps, verificação de comportamento e fricção dinâmica em transações de alto risco. Se o canal não consegue distinguir entre usuário legítimo e ambiente manipulado, a perda acontece mesmo com a senha correta.
Outro ponto é elevar o padrão de autenticação multimodal. A evidência do Brasil indica que a biometria facial sozinha já não basta quando há deepfakes, injeção direta ou reutilização de validações. Os times devem combinar rosto com sinais de contexto, risco transacional, validações cruzadas e controles antiabuso sobre troca de dispositivo, aberturas remotas e movimentos incomuns. A recomendação não é abandonar a biometria, e sim parar de tratá-la como prova suficiente.
Em paralelo, os responsáveis por fraude e compliance precisam revisar seus prazos de notificação e escalonamento. A SBS peruana e o BCRA argentino estão pressionando por reportes mais rápidos e mais estruturados, o que na prática exige playbooks prontos, responsáveis definidos e evidências reunidas desde o início do evento. Se a organização demora para classificar um incidente, também demora para contê-lo e para atender ao regulador.
Para o negócio de seguros, a lição é parecida, mas com outra nuance. É preciso revisar terceiros, qualidade de dados e continuidade operacional com mais atenção, porque esses foram justamente os riscos apontados pela Superintendência Financeira da Colômbia. As seguradoras que dependem de modelos analíticos, integrações com bancos ou fluxos de documentação digital precisam testar o que acontece quando a identidade falha, quando o fornecedor cai ou quando uma fraude altera a validade de um dado.
Por fim, vale fortalecer a inteligência de ameaças focada em fraude, não apenas em malware. O mês mostrou uma convergência entre engenharia social, falsificação de identidade, automação e manipulação da confiança. As áreas de segurança devem monitorar campanhas de falsas financeiras, abuso de marca, chamadas mascaradas, tentativas de abertura de contas e rotas de fraude ligadas a benefícios, pagamentos e transferências imediatas.
Perguntas frequentes
Quais mudanças regulatórias cruzam banco e seguros no mês?
Argentina, Peru e Colômbia concentraram as mudanças mais úteis para os dois setores. O BCRA formalizou regras antifraude para instituições financeiras e provedores de pagamento, a SBS peruana propôs um reporte único de incidentes operacionais para bancos, seguros e pensões, e a SIC colombiana abriu uma consulta sobre validação de identidade e dados pessoais.
Qual técnica de fraude ficou mais exposta diante da biometria facial?
O Brasil mostrou que o maior problema já não é só a foto ou o vídeo falso, mas a injeção direta, as câmeras virtuais e a reutilização de validações. Isso se conecta com a biometria facial discutida por InfoMoney e com o golpe do sósia descrito por Agência Brasil, em que o objetivo é burlar todo o processo de identidade.
Como muda o reporte de incidentes para instituições financeiras e seguradoras?
No Peru, a SBS propôs substituir relatórios separados por um reporte único de incidentes operacionais, com prazos iniciais de até duas horas para algumas empresas e de até cinco horas para bancos e outras entidades. Isso reúne continuidade, cibersegurança e operação em um mesmo circuito de notificação.
Qual é a relação entre fraude digital e supervisão bancária no Paraguai?
O Paraguai mostrou que a fraude não ficou só no plano técnico. O Senado pediu informes ao BCP sobre controles, sanções e supostas fraudes cibernéticas, enquanto o banco central respondeu com recomendações para operar com meios digitais. A discussão combinou reputação, controles e capacidade institucional do supervisor.
O que um CISO de seguradora deveria monitorar além da fraude bancária?
Ele deveria monitorar qualidade de dados, dependência de terceiros e continuidade operacional. Essa combinação aparece na leitura da Superintendência Financeira da Colômbia para o setor segurador e se conecta ao risco de identidade, onboarding e uso de modelos analíticos. Não se trata só de ataques, mas de falhas que alteram a confiança na informação.
Limitações do material
Este relatório foi construído exclusivamente com os fatos verificados fornecidos para setembro de 2026 e com as fontes listadas como citáveis. Não foram usados fatos de outros meses para a contagem do período, embora tenha sido incorporada a comparação explícita com o mês anterior, conforme os indicadores já fornecidos.
A janela temporal dos indicadores é a declarada na base do relatório, 83 fatos com data em setembro de 2026. Quando são citadas cifras acumuladas de janeiro a julho ou de outros períodos, isso ocorre apenas como contexto descritivo e não como volume do mês. As cifras de outras janelas não foram somadas ao período de setembro.
Um indicador em zero, em particular o de CVEs críticos, significa que não foram registrados no material analisado, e não que não existam vulnerabilidades críticas exploradas na região. O mesmo se aplica à linha de ransomware e extorsão, que não teve casos tipificáveis no corpus deste mês.
Também ficaram fora da base de análise as telemetrias agregadas de tentativas ou bloqueios, porque não foram fornecidas cifras metodologicamente consolidadas para convertê-las em incidentes. Foram excluídas, além disso, redes sociais de consumo e publicações patrocinadas que não figuram entre as fontes habilitadas para citação.
Fontes
- Gestión del riesgo de fraude: el nuevo desafío para las organizaciones financierasEl Cronista
- El BCRA profundiza la estrategia de prevención del fraudeBanco Central de la República Argentina
- Comunicación A 8471Boletín Oficial de la República Argentina
- El Banco Central de Argentina establece nuevos requisitos para la gestión del riesgo de fraude para las entidades financieras y proveedores de servicios de pagosAllende & Brea
- Bolivia to tighten crypto oversight as part of IMF backed reformsCrypto.news
- Estafadores utilizan el nombre de Banco Unión para ofrecer créditos y solicitar depósitos a cuentas particularesBolivia Verifica
- Paz emite decreto para flexibilizar reglas a entidades financieras y resguardar solvenciaLa Opinión
- Ciberseguro enfrenta deepfakeValor Econômico
- Bancos em estado de alerta com aumento de invasõesCorreio Braziliense
- Ciberlab apoia polícias civis em operações contra fraudes eletrônicas em três estadosMinistério da Justiça e Segurança Pública
- Após era da facial, biometria das veias da mão é a nova aposta da cibersegurançaInfoMoney
- Golpes com deepfake crescem 830% no Brasil, diz VUIPNews
- Golpes com deepfake disparam 830% no Brasil e já respondem por 1 em cada 15 fraudes do paísTI Inside
- Deepfake pode transformar biometria facial em uma falsa sensação de segurança nos bancosPortal Contábeis
- Golpe do sósia usa tecnologia para tentar burlar biometriaAgência Brasil
- Golpe do sósia usa tecnologia para tentar enganar biometria facialTV Sim Brasil
- Sedigi defende integração entre setores para prevenir fraudes digitaisMinistério da Justiça e Segurança Pública
- Sistemas mais complexos acentuam riscos cibernéticosValor Econômico
- Fraudes financeiras cibernéticas estão mais sofisticadas, alerta BCCNN Brasil
- Grupo hacker mira sistemas de pagamentos no Brasil e usa IA para acelerar ataques, mostra GoogleValor Econômico
- Superfinanciera recibió 469 quejas contra aseguradoras tras el terremoto: estas son las principales razonesLa FM
- Abren consulta sobre protección de datos por validación de identidadOlarteMoure
- ¿Cómo verificar su identidad digital en Colombia sin caer en fraudes?Noticias RCN
- Colombia: SIC Opens Consultation on Identity Verification SystemsBaker McKenzie
- Publicación sobre consulta pública de validación de identidad y protección de datos personalesSuperintendencia de Industria y Comercio
- La experimentación controlada fortalece la supervisión de la innovación financieraSuperintendencia Financiera de Colombia
- Condusef registra 64 instituciones suplantadas por falsas financieras que utilizan llamadas enmascaradas y videos con inteligencia artificial para defraudar a usuariosEl Imparcial
- México | Apps falsas y brechas de ciberseguridad levantan alerta nacional contra fraudesDPL News
- En México, apps falsas y brechas de ciberseguridad levantan alerta nacional contra fraudesBrújula Digital
- ¿Tu celular está lento o muestra ventanas raras? Estas son las señales de malware bancarioExpansión
- Alerta de CONDUSEF: delincuentes buscan controlar tu celular para cometer fraude bancarioEl Debate
- Fraude bancario: alertan autoridades por malware que roba datos del celularExpansión
- Exhortan bancos y Condusef a tomar precauciones ante fraudesLa Jornada
- Brecha digital y fraudes: los retos de los adultos mayores en el sistema financiero mexicanoEl Economista
- Que el fraude no te sorprendaCONDUSEF
- BCP da claves para operar con medios digitalesÚltima Hora
- BCP insta a desconfiar de pedidos de datos y llamados urgentes por bloqueo de cuentaLa Nación Paraguay
- ¿Qué esperan los gremios del BCP ante los cuestionamientos al sistema financiero?ABC Color
- Peña, BCP y bancos rompen el hermetismo tras pedido de informes del SenadoÚltima Hora
- Asoban insistió en la "autonomía técnica" del BCP durante la reunión con Peña en Mburuvicha RógaLa Política Online Paraguay
- Reunión de Peña y BCP con bancos: ¿qué revelaron los participantes?ABC Color
- Senado solicita informes al BCP acerca de entidades financierasLa Nación Paraguay
- Aprueban pedido de informe sobre fraudes cibernéticos en banco ItaúLa Tribuna Paraguay
- Repositorio de normas legales: setiembre 2026La Cámara - Cámara de Comercio de Lima
- Fraude informático y suplantación de identidad son los ciberdelitos más denunciadosAgencia Andina
- Fraude informático lidera los ciberdelitos en PerúAgencia Andina
- SBS plantea procedimiento único para reportar incidentes operacionalesPQS
- SBS busca que bancos informen en máximo dos horas sobre caídas de sistema y otros incidentesInfobae Perú
- Entidades supervisadas: SBS propone nuevos lineamientos para reportar incidentes operacionalesEl Peruano
- SBS propone procedimiento único para reportar incidentes operacionalesAgencia Andina
- Ciberlab apoia polícias civis em operações contra fraudes eletrônicas em três estadosMinistério da Justiça e Segurança Pública do Brasil
- Polícia de SC apreende R$ 8,7 milhões em criptomoedasSpaceMoney
- Operação Fake Card investiga fraude em cartões de benefícios e movimentação de R$ 437,8 milhõesMinistério da Justiça e Segurança Pública do Brasil
- Cuidado con estas llamadas: Superfinanciera no ofrece créditos ni tarjetasSemana
- PF prende grupo por desvio de R$ 45 milhões da CaixaG1
- Bancos en Colombia deberán asumir fraudes con tarjetas si incumplen esta norma de seguridadNoticias RCN
- Golpes digitais: veja como identificar fraudes e saiba o que fazerAgência SP
- Polícia de SC desarticula quadrilha e apreende R$ 8,7 milhões em criptomoedas de hackersLivecoins
- Operação ClickFix desarticula grupo cibercriminoso e apreende mais de R$ 8,7 milhões em criptoativosMinistério da Justiça e Segurança Pública do Brasil
- Proyecto de Circular Externa 15 - 2026Superintendencia Financiera de Colombia
- ¡ALERTA, NO SE DEJE ENGAÑAR! La Superintendencia Financiera NO ofrece tarjetas de crédito, créditos o cualquier otro producto o servicio financieroSuperintendencia Financiera de Colombia
- Superfinanciera advirtió sobre llamadas falsas para ofrecer créditos en nombre de la entidadLa República
- PF combate esquema de desvio de cartões bancáriosPolícia Federal do Brasil
- Proyecto de Circular Externa 14 - 2026Superintendencia Financiera de Colombia
- Cyberattacks hit Latin America's energy sector hardestBNamericas
- La paradoja de la ciberseguridad en UY (de la preocupación a la resiliencia)InfoNegocios
- Organizaciones públicas y privadas fortalecen la cooperación para el intercambio de inteligencia de amenazasCentro Nacional de Respuesta a Incidentes de Seguridad Informática (CERTuy)
- Se multiplican en Uruguay denuncias por fraude y estafas digitalesPrensa Latina
- De 2.000 a 30.000 denuncias: el ciberdelito crece, se profesionaliza y desafía a la Justiciala diaria
- Nueva estafa en la modalidad de suplantación de identidadMinisterio del Interior de Uruguay
- Mónica Ferrero dijo que Gilberto Rodríguez, “en tres semanas, avanzó más que el anterior fiscal en los tres años que estuvo”la diaria
