CiberLATAMbywhalemate
Relatório de inteligência

Argentina: cibersegurança, setembro de 2026

Ransomware dominou setembro na Argentina, com 66 fatos verificados, 33 casos de extorsão e novas medidas do BCRA.

1 de out. de 202616 min de leitura
Argentina: cibersegurança, setembro de 2026whalemateA plataforma para gerenciar o risco humano em cibersegurança.

Principais conclusões

Módulos mensais de referência

Estes módulos são preenchidos automaticamente com os fatos verificados e datados dentro do período. Cada um declara sua base e seu critério de contagem, para que os números se conciliem entre os módulos. Esta é a leitura recorrente mês a mês; a análise posterior desenvolve os casos sem repetir esta síntese.

Janela dos indicadores: 66 fatos datados em setembro de 2026 · 2 sem data confirmada (excluídos dos indicadores). Os fatos de meses anteriores são usados apenas como referência comparativa na análise, nunca como volume deste período.

CIBERLATAM / WHALEMATE Painel mensal de sinal verificado setembro de 2026 · Argentina Ameaça predominante: Ransomware (33 de 66 fatos). Cobertura: 66 fatos com data em setembro de 2026 · 2 sem data c… FATOS VERIFICADOS 66 base do período: contagem total da parte inferior mede-se sobre este total RANSOMWARE / EXTORSÃO 33 3 exfiltração sem criptografia (extorsão simples) · 4 apenas menção em leak site · 26 INCIDENTES SEM TIPIFICAÇÃO 10 brechas ou interrupções sem tipo de ameaça declarado FRAUDE / PHISHING 0 campanhas de fraude documentadas REGULAMENTAÇÃO 7 normas, resoluções ou sanções CVEs ÚNICOS 8 CVE-2024-1708 / CVE-2026-20316
Painel mensal de sinal verificado — Base: 66 fatos verificados com data no período para a Argentina.
MÓDULO FIXO MENSAL Distribuição por eixo de ameaça setembro de 2026 · Argentina Cada ocorrência entra em apenas um eixo, portanto a soma é exatamente 66. "Incidentes sem tipificação" é o resíduo. Ransomware 33 Incidentes 10 Sem classificação 10 Regulação 7 Vulnerabilidades 6
Distribuição por eixo de ameaça — Cada ocorrência é atribuída a um único eixo conforme sua tipificação; a soma fecha com os 66 casos do período.
MÓDULO FIXO MENSAL Distribuição setorial dos sinais setembro de 2026 · Argentina Base: 66 fatos do período · soma 96 porque 24 fatos se classificam em mais de um setor. Setor público / OIV 41 Outros / sem setor ident… 17 Educação 12 Tecnologia 7 Telecom 6 Saúde 5 Energia 5 Varejo / consumo 3
Distribuição setorial dos sinais — Classificação heurística por setor da vítima. Um fato pode afetar mais de um setor, por isso a soma pode superar a base.
MÓDULO FIXO MENSAL Infraestrutura crítica na Argentina setembro 2026 · Argentina 18 de 66 eventos do período atingem infraestrutura crítica. Um evento pode aparecer em mais de uma categoria. Setor público / governo 41 Telecom / conectividade 6
Infraestrutura crítica na Argentina — Sinal verificado sobre órgãos públicos, utilities e setores críticos

Resumo executivo do mês na Argentina

Setembro terminou na Argentina sob alta pressão operacional em cibersegurança, dominado por ransomware e extorsão, junto de uma agenda regulatória que avançou sobre fraude financeira, cibercrime e proteção de infraestruturas críticas. O material verificado do período registrou 66 fatos, com 33 casos de ransomware ou extorsão como eixo principal e 10 incidentes sem tipificação, uma combinação que mantém a leitura de risco em nível alto pelo volume, pela diversidade setorial e pela presença de casos com exfiltração ou leak site.

O sinal mais consistente do mês esteve na atividade de grupos de extorsão contra organizações argentinas de governo, educação, saúde, serviços e comércio. Houve listagens confirmadas em sites de vazamento para o Ministério da Educação, o Poder Judiciário de Jujuy, Grupo Hospifar, Vitar Group, Diarco e outras entidades, embora, na maior parte dos casos, a fonte não tenha permitido determinar com precisão se houve criptografia, exfiltração ou apenas menção em leak site. Esse detalhe importa, porque o universo de ransomware do mês foi amplo, mas não homogêneo em seu impacto técnico.

Em paralelo, o Estado nacional moveu várias peças. O BCRA consolidou seu esquema de score de risco de fraude para transferências imediatas, e o Ministério da Justiça publicou a [Resolução 483/2026](https://www.argentina.gob.ar/normativa/nacional/norma-430504/texto), que criou o PRONACIB para investigação de cibercrime e evidência digital. Soma-se a isso o envio ao Congresso de um projeto de segurança nacional que incorpora cibersegurança e infraestrutura crítica, sinal de que a agenda pública saiu do diagnóstico para a arquitetura institucional.

Também surgiram vulnerabilidades críticas com exploração ativa, entre elas CVE-2026-76461 em Cisco AsyncOS, CVE-2026-85706 em uma API de commits e CVE-2026-59310 em VMware vCenter. O mês também deixou um sinal claro de sofisticação em fraude e abuso de IA, tanto em campanhas de clonagem de voz e deepfakes quanto no caso local do adolescente de Quilmes, que mostrou o uso de modelos generativos como apoio em planejamento violento.

Panorama nacional do mês na Argentina

A Argentina apresentou em setembro uma superfície de risco elevada, com predomínio da extorsão digital, pressão regulatória crescente e uma resposta institucional que começou a organizar o terreno. O nível de risco qualitativo é alto porque o material combina mais de trinta fatos de ransomware, campanhas de fraude apoiadas por IA, vulnerabilidades críticas em produtos de uso amplo e sete movimentos regulatórios documentados no país.

O quadro não descreve uma única crise, mas várias camadas ao mesmo tempo. No front criminal, os lists de leak sites e os relatórios de monitores especializados sugerem uma segunda metade do mês especialmente carregada, embora essa concentração não possa ser tratada como telemetria oficial nem como contagem exaustiva. No front institucional, o BCRA, o Ministério da Justiça e o Poder Executivo avançaram com medidas sobre fraude, cibercrime e segurança nacional, apontando para um marco mais duro para o sistema financeiro e para a proteção de serviços essenciais.

Em escala regional, a Argentina se moveu dentro de um padrão latino-americano mais amplo de maior uso de IA para fraude, campanhas de ransomware em vários países e regulação ainda em expansão. Esse contexto ajuda a ler a pressão sobre setores sensíveis como governo, educação, saúde e finanças, mas não substitui a evidência local. Neste mês, a sinalização argentina foi menos ruidosa em fraude clássica e mais intensa em extorsão, infraestrutura crítica e construção normativa.

Argentina, setembro de 2026Destaques do mês em ransomware, regulação e vulnerabilidades críticas3 setpontuação do BCRAfraude11 set Quilmes eIA18 setN0n,Educação23 set PRONACIBoficial25 setJustiçacrime cibernéticoFontes do mês:BCRA, Infobae,Boletim Oficial,Governo nacionale monitores deleak sites.
Argentina, setembro de 2026: destaques do mês — Linha do tempo com os marcos mais visíveis do período, focada em ransomware, regulação e vulnerabilidades críticas.

Indicadores do período na Argentina

Indicador Setembro de 2026 Mês anterior Variação
Fatos verificados do período 66 84 -18
Janela temporal dos indicadores 66 fatos com data em setembro de 2026 · 2 sem data confirmada (excluídos dos indicadores) 84 fatos com data em agosto de 2026 N/A
Incidentes sem tipificação (brechas ou interrupções) 10 16 -6
Casos com ransomware ou extorsão como eixo primário 33 34 -1
Exfiltração sem criptografia (extorsão simples) 3 N/D N/A
Apenas menção em leak site 4 N/D N/A
Tipificação não determinável com o material 26 N/D N/A
Casos de fraude ou phishing documentados 0 2 -2
Movimentos regulatórios documentados 7 15 -8
CVEs críticos mencionados 8 10 -2
Setores com pelo menos um fato documentado 8 8 sem mudanças
Ameaça predominante do mês Ransomware (33 de 66 fatos) Ransomware (34 de 84 fatos) N/A
Fatos com confirmação direta da fonte 39% N/D N/A

A base dos indicadores é o total de fatos verificados do período, e a janela temporal exclui os dois fatos sem data confirmada. Em ransomware, o detalhamento é relevante porque o material não permite homogeneizar todos os casos: apenas três ficaram claramente em exfiltração sem criptografia, quatro como apenas menção em leak site e 26 não puderam ser tipificados com precisão. Isso impede ler o mês como uma onda uniforme de criptografia operacional, embora confirme uma onda ampla de extorsão.

Distribuição por eixo da ameaçaFatos verificados do período, base 66Ransomware 33Maioria do mêsRegulação 7Segundo planoFraude 0Não documentado
Argentina, setembro de 2026: distribuição por eixo — Distribuição resumida dos eixos dominantes do mês com base nos fatos verificados.

Incidentes relevantes na Argentina

Ministério da Educação da Argentina, reclamação do N0n e vazamento atribuído

O caso mais barulhento do mês foi a reclamação do grupo N0n contra o Ministério da Educação da Argentina, que apareceu em vários monitores de vazamentos e sites de extorsão. As evidências públicas sugerem uma reclassificação mais próxima de extorsão com vazamento do que de um incidente encerrado, mas a fonte não permite afirmar a extensão real do dano nem se houve criptografia confirmada.

As informações disponíveis mencionam a exposição da configuração completa de segurança de rede, registros de conexão e sistemas associados a serviços educacionais, além de referências a uma suposta presença de um minerador Monero. Como não houve confirmação pública do órgão, o caso deve ser lido como uma reclamação de grupo criminoso, e não como um incidente totalmente comprovado pela vítima.

Poder Judiciário de Jujuy, atribuição de Emperador

O Poder Judiciário da Província de Jujuy foi outro nome recorrente no ecossistema de leak sites, desta vez atribuído ao grupo Emperador. A documentação disponível fala em dados vazados e exfiltração de infraestrutura judicial, com menções a credenciais administrativas e bancos de dados, embora não haja uma peça técnica pública que descreva de forma independente o acesso inicial ou o impacto operacional.

Aqui também vale separar o que foi reclamado do que foi comprovado. O material permite sustentar que houve publicação ou ameaça de publicação de dados, mas não basta para afirmar criptografia confirmada nem para precisar qual parte do sistema judiciário foi afetada. Isso coloca o caso na zona de maior incerteza do mês.

Grupo Hospifar, sinal de Titan sobre o setor de saúde

Grupo Hospifar S.R.L. apareceu no radar da Titan e foi classificado no setor de saúde. Neste caso, a evidência pública também é limitada, e a melhor leitura disponível é a de uma publicação em site de vazamentos, com estado de vazamento ainda incerto segundo alguns agregadores.

O valor analítico do caso não está em uma confirmação técnica fina, mas no padrão setorial. A saúde voltou a figurar entre os alvos do mês, em linha com um trimestre em que os grupos de extorsão seguem mirando organizações com alta sensibilidade operacional e menor tolerância a interrupções.

Vitar Group, Diarco e outras menções em sites de vazamento

Vitar Group, Diarco, Techwise, Ceres Tolvas, Librería Santa Fe, Contreras Hermanos e outras organizações argentinas apareceram mencionadas por diferentes grupos em trackers e sites de vazamento. Em vários casos, a fonte disponível só permite falar em publicação em leak site ou reclamação de intrusão, sem informação suficiente para determinar criptografia, exfiltração ou efeito real sobre as operações.

Esse mosaico não é menor. Em termos de exposição pública, setembro deixou uma dispersão setorial ampla, com empresas de comércio, tecnologia, manufatura, saúde e serviços convivendo na mesma narrativa de extorsão. A consequência editorial é prudente: o volume de reclamações foi alto, mas a evidência independente de impacto técnico foi muito menor.

Ameaças e campanhas ativas na Argentina

Ransomware e extorsão na Argentina

A campanha dominante do mês foi ransomware e extorsão, com 33 fatos em 66. O material disponível permite distinguir três planos, mas, na maior parte dos casos, não vai além da denúncia e da verificação forense. Houve três episódios com exfiltração sem criptografia, quatro visíveis apenas como menção em leak site e 26 casos que não puderam ser tipificados melhor com as fontes disponíveis.

Na prática, isso significa que o mês foi mais marcado pela pressão pública dos grupos do que por confirmações técnicas de criptografia ou de queda prolongada de sistemas. A maior parte das entradas se concentra em monitores de leak sites, agregadores de brechas e relatórios de terceiros, com baixo grau de confirmação direta para padrões de auditoria.

Fraude e phishing na Argentina

Não foram documentados casos de fraude ou phishing como incidente formal nos indicadores do período, embora tenham abundado alertas, mudanças de comportamento e análises sobre fraude bancária com IA. O BCRA alertou sobre campanhas de investimento falso, enquanto a mídia local detalhou modalidades de golpe com clonagem de voz, falsos assessores e manipulação audiovisual.

O ponto de inflexão do mês não foi o surgimento de um grande caso de phishing documentado, mas a consolidação de um ecossistema de fraude mais industrializado. As coberturas mostram técnicas recorrentes de suplantação de identidade, uso de deepfakes e mensagens com urgência operacional, mas isso não se traduziu em uma casuística contábil dentro do indicador de incidentes formais.

APT, espionagem e hacktivismo na Argentina

O sinal de APT e espionagem apareceu em duas frentes. De um lado, ESET e outras análises reportaram atividade de FamousSparrow com um novo backdoor contra entidades governamentais argentinas. De outro, o caso SparroWocky reforçou a ideia de que órgãos públicos da região, inclusive a Argentina, seguem expostos a campanhas com persistência e abuso de serviços legítimos.

Não foi observada no material uma onda de hacktivismo comparável, em volume, ao ransomware. A pressão aqui foi mais técnica do que narrativa, com foco em backdoors, persistência e exploração de infraestrutura de borda ou sistemas de administração.

Vulnerabilidades críticas com impacto na Argentina

As vulnerabilidades críticas mencionadas no mês combinaram exploração ativa, zero-days e falhas já incorporadas ao catálogo KEV da CISA. Nem todas se vinculam a incidentes locais confirmados, mas aparecem no material como parte da superfície de risco que pode afetar organizações argentinas.

CVE Software Explotação Fonte
CVE-2026-76461 Cisco AsyncOS de Email Security Appliance Exploração ativa, aviso publicado pela Cisco e adicionado ao KEV MUG Argentina
CVE-2026-85706 API de commits Path traversal sem autenticação, incorporada ao KEV MUG Argentina
CVE-2026-75650 Magento Zero-day explorado antes do patch, em KEV MUG Argentina
CVE-2026-59310 VMware vCenter Syslog server Exploração ativa, severidade crítica Gustavo Sied
CVE-2026-50751 Check Point Security Gateway Vetor associado por análise de campanhas de N0n SecurityArsenal
CVE-2026-20316 Cisco Secure FMC Vulnerabilidade usada como parte de TTPs vinculadas a acesso inicial SecurityArsenal
CVE-2026-48027 Nx Console Risco de supply chain e tooling de desenvolvimento SecurityArsenal
CVE-2024-1708 ConnectWise ScreenConnect Path traversal com execução remota de código SecurityArsenal

A tabela mistura vulnerabilidades com diferentes graus de vínculo com a Argentina porque o material as apresenta assim. Algumas estão confirmadas por fontes técnicas locais, como MUG Argentina e Gustavo Sied, e outras aparecem em análises de campanhas que atingiram organizações do país ou da região. Em setembro, o sinal mais claro foi que a borda, as consoles de administração e os produtos expostos à internet continuam sendo um ponto sensível para grupos de extorsão.

Regulação e compliance na Argentina

Argentina fechou setembro com uma movimentação regulatória intensa, sobretudo em fraude financeira, cibercrime e proteção de infraestruturas críticas. A Resolução 483/2026 criou o PRONACIB, programa nacional para investigar cibercrimes e evidência digital, e o Poder Executivo enviou ao Congresso um projeto de segurança nacional que inclui funções de cibersegurança e infraestrutura crítica pública e privada.

Norma ou decisão Órgão Alcance Situação em setembro de 2026
Resolução 483/2026 Ministério da Justiça Cria o PRONACIB e determina funções sobre cibercrime e evidência digital Sancionada em 23 de setembro, publicada em 25
Projeto de Segurança Nacional Poder Executivo e Congresso Inclui cibersegurança e infraestruturas críticas no sistema de segurança nacional Entrou no Congresso em 17 de setembro e começou a ser debatido em comissão no dia 30
Comunicação A 8473 BCRA Score de risco de fraude para transferências imediatas Em vigor e com prazos escalonados de implementação
Disposição N.º 1/2026 CNC Acompanhamento a órgãos do Setor Público Nacional em cibersegurança Jornadas de acompanhamento realizadas em setembro
Marco provincial de Mendoza Legislatura provincial Prevenção, gestão e resposta a incidentes de cibersegurança Sanção final informada no material
Projeto de maioridade digital Congresso/âmbito legislativo Idade mínima, privacidade por padrão e limites a recomendadores Apresentado em setembro

O BCRA seguiu como o ator mais ativo na regulação antifraude. Por meio da Comunicação A 8473, consolidou um score de risco de fraude que alimenta cadastros, monitoramento e revisão de transferências imediatas. Além disso, o próprio Banco Central alertou para campanhas de investimento falso e reforçou a ideia de que informações públicas podem ajudar a traçar perfis de risco por pessoa.

Em paralelo, o PRONACIB marcou uma mudança na política criminal, com foco em evidência digital, ativos virtuais e inteligência artificial aplicada à investigação. A combinação dessas medidas indica um Estado que não busca apenas endurecer controles, mas também formalizar capacidades para responder a incidentes e sustentar investigações com melhor suporte técnico.

Setores mais afetados na Argentina

Os setores mais expostos em setembro foram governo e defesa, educação, saúde, serviços, tecnologia e comércio, com presença também de indústria e finanças. O dado setorial não é exclusivo, porque um mesmo caso pode atingir mais de um setor, mas a distribuição mostra onde a pressão se concentrou no mês.

Governo e educação ficaram no centro da cena por causa do Ministério da Educação da Argentina e do Poder Judiciário de Jujuy. Saúde apareceu pelo Grupo Hospifar e pelo histórico regional que continua atraindo grupos de extorsão. Serviços e tecnologia também estiveram presentes em vários listados de leak sites, o que reforça um padrão de ataque amplo e oportunista.

Finanças não liderou a casuística de incidentes, mas foi o setor com maior densidade de regulação e alertas. O BCRA, as carteiras digitais e os bancos concentraram boa parte das medidas antifraude e das recomendações operacionais divulgadas durante o mês. Comércio e varejo, com nomes como Diarco e Librería Santa Fe, completaram um mapa setorial que não deixou praticamente nenhuma vertical com dados ou operação digital relevante de fora.

Tendências e sinais para monitorar na Argentina

O mês fechou com menos fatos verificados do que o anterior, mas com persistência clara de ransomware e uma forte redução na quantidade de movimentos regulatórios e de fraude documentada. Em relação a agosto, os fatos verificados caíram de 84 para 66, os incidentes sem tipificação passaram de 16 para 10, os casos de ransomware ou extorsão recuaram apenas de 34 para 33, e os fatos de fraude ou phishing ficaram em zero, contra dois no mês anterior.

A queda no volume não significa alívio estrutural. Em termos de gravidade, setembro seguiu mostrando pressão sobre setores sensíveis e, além disso, trouxe uma frente normativa mais definida do que a de agosto. Os sete movimentos regulatórios do mês ainda são bem menos que os quinze do período anterior, mas apontam para uma maior concretização institucional. A leitura mais útil é que o ecossistema criminoso permaneceu ativo enquanto o Estado refinava ferramentas de controle e de investigação.

Também vale observar a qualidade da confirmação. Apenas 39% dos fatos tiveram confirmação direta da fonte, o que obriga a tratar parte do cenário de ransomware mais como sinal de exposição pública do que como brecha comprovada. No próximo mês, a rastreabilidade dos casos, a publicação de evidências técnicas e a resposta oficial das organizações afetadas serão a diferença entre uma lista de relatos e um mapa real de intrusão.

Recomendações para equipes de segurança na Argentina

A prioridade para outubro deve ser ajustar os controles onde setembro mostrou mais pressão: transferências imediatas, exposição de serviços de borda, consoles administrativas e fluxos de evidência digital. O mês deixou material suficiente para sustentar que o risco não está concentrado em uma única vertical, mas distribuído entre governo, educação, saúde, serviços e finanças.

Primeiro, reforçar o monitoramento de acesso inicial e o endurecimento de ativos expostos à internet. As campanhas com CVE críticas, somadas às reivindicações de ransomware em sites de vazamento, sugerem revisar VPNs, appliances de e-mail, painéis de administração e qualquer portal com autenticação fraca ou sem patch recente. A revisão deve incluir contas privilegiadas, MFA resistente a phishing e alertas sobre mudanças de configuração.

Segundo, separar o procedimento de incidente do procedimento de extorsão. Se a organização aparecer nomeada em um leak site, não basta olhar o post. É preciso preservar logs, identificar acessos remotos, congelar contas administrativas, verificar exfiltração, avaliar credenciais expostas e coordenar a resposta legal e técnica ao mesmo tempo. Se o caso envolver dados pessoais, também é necessário acionar a rota de conformidade correspondente.

Terceiro, revisar a postura diante de fraude com IA. O material do mês mostrou clonagem de voz, deepfakes e falsificação de identidade de assessores como técnicas ativas. Convém incorporar verificação fora de banda, frase de segurança para processos sensíveis, restrições a mudanças de conta de destino e treinamento interno sobre sinais de manipulação audiovisual.

Quarto, mapear a dependência de terceiros em serviços críticos. As discussões sobre infraestrutura crítica, sistemas nacionais de segurança e continuidade digital apontam que a cadeia de suprimentos, o hosting, os provedores cloud e os operadores tecnológicos passam a fazer parte do risco central. As equipes devem ter inventário atualizado, RTO e RPO por processo, e um plano de continuidade que não dependa apenas do fornecedor.

Perguntas frequentes

O que mudou na Argentina entre fraude bancária e ransomware neste mês?

Em setembro, houve muito mais pressão por ransomware e extorsão do que por fraude ou phishing formalmente documentados. A fraude apareceu sobretudo como alertas do BCRA e coberturas sobre IA, enquanto as reclamações de leak site e extorsão dominaram o volume mensal. Veja também as seções Ameaças e campanhas ativas na Argentina e Regulação e compliance na Argentina.

Quais setores argentinos ficaram mais expostos ao ransomware e à nova regulação?

Governo, educação, saúde, serviços, tecnologia, comércio, indústria e finanças tiveram ao menos um fato documentado. A pressão criminal ficou mais visível em governo, educação e saúde, enquanto a regulação mais intensa se concentrou em finanças e cibercrime. Veja também Setores mais afetados na Argentina e Indicadores do período na Argentina.

Quais vulnerabilidades críticas precisam ser relacionadas aos casos locais do mês?

As mais relevantes foram CVE-2026-76461, CVE-2026-85706, CVE-2026-75650 e CVE-2026-59310. Algumas aparecem em fontes técnicas locais, e outras em análises de campanhas que atingiram organizações argentinas ou regionais. A leitura correta é cruzá-las com o tipo de exposição, sem assumir impacto local automático. Veja Vulnerabilidades críticas com impacto na Argentina.

Quais medidas regulatórias argentinas tiveram maior peso operacional?

As duas mais importantes foram a Resolução 483/2026, que criou o PRONACIB, e a Comunicação A 8473 do BCRA, que estabeleceu o score de risco de fraude para transferências imediatas. A isso se soma o projeto de segurança nacional com funções sobre cibersegurança e infraestruturas críticas. Veja Regulação e compliance na Argentina.

O que um time de segurança deve priorizar se aparecer em um leak site?

Preservar logs, revisar acessos remotos e contas privilegiadas, confirmar se houve exfiltração, cortar credenciais comprometidas e coordenar a resposta técnica, jurídica e de compliance. Se o caso envolver ransomware, não convém negociar sem verificação forense mínima. Veja Recomendações para equipes de segurança na Argentina e Incidentes relevantes na Argentina.

Limitações do material

O relatório foi construído exclusivamente com o material fornecido para a Argentina em setembro de 2026. Não houve acesso à internet nem verificação externa adicional, e ficaram de fora os fatos sem data confirmada, que não foram incluídos nos indicadores, embora pudessem ser usados apenas como contexto qualitativo, se necessário.

Um valor em zero, especialmente em CVEs, significa que não apareceu no material analisado do período, não que não exista atividade semelhante na região nem que não tenham ocorrido vulnerabilidades exploradas fora deste corpus. Do mesmo modo, o indicador de fraude ou phishing em zero não nega que tenha havido tentativas ou incidentes no país, apenas que não ficaram documentados nas fontes deste mês com a tipificação exigida.

A janela temporal dos indicadores é a já declarada acima, 66 fatos com data em setembro de 2026, com 2 fatos sem data confirmada excluídos dos totais. Também ficaram fora do cálculo as cifras de telemetria agregada, tentativas bloqueadas ou médias de vendors, porque não constituem incidentes e não devem ser misturadas ao registro do período.

O material também excluiu fontes de redes sociais de consumo e publicações promocionais como evidência principal. Quando apareceram notas de terceiros, monitores de leak sites ou análises de mercado, elas foram usadas apenas como sinal contextual ou atribuído, nunca como confirmação suficiente se o próprio material não a trazia. Isso explica por que vários casos de ransomware ficam na categoria de alegação ou tipificação não determinável.

Fontes