CiberLATAMbywhalemate
Relatório de inteligência

Bolivia: cibersegurança em setembro de 2026

Bolívia combinou ataques a entidades, fraudes bancárias e uma agenda regulatória intensa, com foco em bancos e dados pessoais.

1 de out. de 202619 min de leitura
Bolivia: cibersegurança em setembro de 2026whalemateA plataforma para gerenciar o risco humano em cibersegurança.

Principais conclusões

Módulos mensais de referência

Esses módulos são preenchidos automaticamente com os fatos verificados e datados dentro do período. Cada um declara sua base e seu critério de contagem, de modo que os números se conciliem entre os módulos. São a leitura recorrente mês a mês; a análise posterior desenvolve os casos sem repetir este resumo.

Janela dos indicadores: 84 fatos datados em setembro de 2026. Os fatos de meses anteriores são usados apenas como referência comparativa na análise, nunca como volume deste período.

CIBERLATAM / WHALEMATE Painel mensal de sinal verificado setembro de 2026 · Bolívia Ameaça predominante: Não classificada (32 de 79 fatos). Cobertura: 84 fatos com data em setembro de 2026 FATOS VERIFICADOS 79 base do período: toda contagem a partir de baixo mede-se sobre este total RANSOMWARE / EXTORSÃO 3 3 tipificação não determinável com o material INCIDENTES SEM TIPIFICAÇÃO 12 brechas ou interrupções sem tipo de ameaça declarado FRAUDE / PHISHING 10 campanhas de fraude documentadas REGULAMENTAÇÃO 14 normas, resoluções ou sanções CVEs ÚNICOS 0 nenhum no material analisado (não implica ausência na região)
Painel mensal de sinal verificado — Base: 79 fatos verificados com data no período para a Bolívia.
MÓDULO FIXO MENSAL Distribuição por eixo de ameaça setembro de 2026 · Bolívia Cada ocorrência conta em apenas um eixo, por isso a soma é exatamente 79. "Incidentes sem tipificação" é o restante. Sem classificação 32 Regulamentação 14 Incidentes 12 Fraude 10 Vulnerabilidades 8 Ransomware 3
Distribuição por eixo de ameaça — Cada ocorrência é atribuída a um único eixo conforme sua tipificação; a soma fecha com os 79 casos do período.
MÓDULO FIXO MENSAL Distribuição setorial do sinal setembro de 2026 · Bolívia Base: 79 fatos do período · soma 93 porque 12 fatos se classificam em mais de um setor. Outros / sem setor identi… 31 Setor público / OIV 18 Finanças 17 Telecom 12 Tecnologia 8 Energia 3 Varejo / consumo 2 Educação 2
Distribuição setorial do sinal — Classificação heurística por setor da vítima. Um fato pode afetar mais de um setor, por isso a soma pode superar a base.
MÓDULO FIXO MENSAL Infraestrutura crítica na Bolívia setembro 2026 · Bolívia 6 de 79 fatos do período envolvem infraestrutura crítica. Um fato pode aparecer em mais de uma categoria. Setor público / governo 18 Energia / utilities 1 Telecom / conectividade 7
Infraestrutura crítica na Bolívia — Fatos verificados sobre setor público, utilities e serviços essenciais

Resumo executivo do mês na Bolívia

A sinalização mais clara de setembro na Bolívia foi dupla: de um lado, incidentes concretos contra entidades e usuários, com a Câmara Nacional de Industrias, Banco Unión e a banca de varejo no centro; de outro, uma agenda regulatória muito ativa em torno da ASFI, da UIF, do FMI e de novos registros setoriais. O mês terminou com risco operacional médio alto, pela combinação de fraudes, impacto em contas institucionais e fragilidades estruturais em dados e supervisão.

O caso mais sensível do período foi a intervenção na ANH e a revisão do sistema B-SISA, onde foram documentadas nove vulnerabilidades que facilitaram desvios de combustível e falhas de controle. Esse episódio mostrou que os problemas digitais não se limitaram ao perímetro financeiro e também afetaram sistemas críticos do Estado, com consequências operacionais e de controle interno. Em paralelo, a Câmara Nacional de Industrias informou a tomada de sua conta oficial no Facebook, e diferentes veículos documentaram campanhas de phishing, suplantação e golpes com inteligência artificial.

A banca boliviana apareceu sob pressão contínua. A Razón informou, com dados da Fortinet, 111 milhões de tentativas de ciberataque no primeiro semestre de 2026 contra endereços IP nacionais, com o setor financeiro entre os principais alvos. Isso não equivale a incidentes confirmados, mas ajuda a contextualizar o reforço de defesas em múltiplas camadas, autenticação reforçada e educação do cliente descritos por bancos locais. O mês também deixou dois casos de fraude muito visíveis, um com o nome de Banco Unión e outro com um site falso que esvaziou a conta de uma aposentada.

Em matéria normativa, a Bolívia avançou em marcos de supervisão e compliance, embora várias peças ainda estejam em desenvolvimento. Houve decretos e novos registros para entidades financeiras e imobiliárias, referências ao papel reforçado da ASFI no acordo com o FMI e múltiplas reportagens sobre um futuro marco para ativos virtuais. O país, além disso, segue sem uma lei geral de proteção de dados pessoais, uma lacuna que agrava a exposição de clientes e usuários a vazamentos ou ao tratamento indevido de informações.

Panorama nacional do mês na Bolívia

Em setembro, a Bolívia registrou uma combinação de incidentes pontuais, fraudes contra usuários e um movimento regulatório intenso, com tendência dominante de risco médio alto por volume, diversidade setorial e peso dos sistemas financeiros e estatais envolvidos. Não houve uma onda confirmada de ransomware nem CVEs críticos reportados no material analisado, mas houve vários fatos com impacto operacional, reputacional ou de conformidade.

A leitura regional ajuda a entender o clima do mês. Diferentes fontes situaram a América Latina como uma região fortemente atacada por ransomware e com bancos e sistemas de pagamento sob pressão crescente, enquanto a Bolívia também aparecia em notas sobre marcos para criptoativos e prevenção à lavagem de dinheiro. No plano local, a conversa pública girou em torno de segurança digital, proteção de dados, supervisão financeira e modernização de infraestrutura pública e privada.

Bolívia, setembro de 2026CNIataque aoFacebookANH e B-SISA 9falhas críticasBanco Uniónfraudede marcaFMI e ASFI maissupervisãoSENAPIblockchaine rastreabilidade1 set10 set9 set16-18 set30 set
Setembro de 2026, marcos de cibersegurança na Bolívia — Cronologia sintética dos fatos mais relevantes do mês, com foco em incidentes, fraude e regulação.

A sinalização predominante não foi homogênea. Em bancos e fraude digital, pesaram campanhas de phishing, falsificação de marcas e golpes com códigos QR ou inteligência artificial. No Estado, o achado mais grave foi o da ANH, porque mostrou vulnerabilidades lógicas e de controle em um sistema operacional sensível. Na regulação, a agenda avançou, mas com vários pontos ainda sem norma final, sem autoridade única ou sem prazos definidos.

Indicadores do período na Bolívia

Indicador Valor setembro 2026 Comparação com o mês anterior
Fatos verificados do período (base de todos os indicadores) 79 59, +20
Janela temporal dos indicadores 84 fatos com data em setembro 2026 mesma janela declarada
Incidentes sem tipificação (brechas ou interrupções) 12 11, +1
Casos com ransomware ou extorsão como eixo primário 3 11, -8
Desdobramento de ransomware por tipo de impacto: Tipificação não determinável com o material 3 mesmo critério, sem dado comparável
Casos de fraude ou phishing documentados 10 2, +8
Movimentos regulatórios documentados 14 6, +8
CVEs críticos mencionados 0, nenhum no material analisado sem dado comparável do mês anterior
Setores com ao menos um fato documentado 8 4, +4
Ameaça predominante do mês Sem classificação (32 de 79 fatos) Sem classificação (29 de 59 fatos)
Fatos com confirmação direta da fonte 84% n/d
Números de telemetria agregada excluídos do volume 5 (tentativas ou bloqueios agregados: não são incidentes com impacto confirmado) n/d
Setores com fatos documentadosBolívia, setembro de 2026Banco e finançasmaior densidadeEstado e OIVANH, SERECIFraudephishing, QR, IARegulaçãoASFI, UIF, FMITelecomfalhas Tigo
Setores com sinal na Bolívia, setembro de 2026 — Distribuição qualitativa dos setores com fatos documentados no período, sem somar telemetria nem sinais não confirmados.

Incidentes relevantes na Bolívia

ANH e B-SISA, falhas em um sistema crítico de combustíveis

A intervenção na Agência Nacional de Hidrocarbonetos trouxe o achado mais grave do mês fora do setor financeiro. O relatório citado por Opinión detalhou nove vulnerabilidades no sistema B-SISA, com portas dos fundos, manipulação de placas, controles fracos e exposição de senhas no código. O impacto foi operacional e de controle estatal, não apenas técnico.

A sequência de fatos também incluiu correções posteriores. As notas de Opinión, La Patria e Surtidores LATAM indicaram que o sistema comprometido foi substituído em nível nacional, com aplicação de patch de segurança e operações coordenadas com o SEGIP para conter o desvio de combustível. O material não descreve exfiltração de dados, e sim uma falha grave de controle e integridade em um sistema de abastecimento.

Câmara Nacional de Indústrias, tomada de controle de uma conta institucional

A Câmara Nacional de Indústrias informou que sua página oficial no Facebook foi vítima de um ataque cibernético e ficou temporariamente inativa enquanto recuperava o controle. O comunicado oficial explicou que o comprometimento ocorreu pela tomada não autorizada de credenciais de administradores, o que permitiu alterar a configuração e publicar conteúdo de terceiros.

O caso se enquadra como comprometimento de conta institucional, com impacto reputacional e operacional limitado, mas relevante para a superfície de ataque de associações e câmaras empresariais. A resposta incluiu ativação de autenticação multifator, revisão de dispositivos e coordenação com a Meta e autoridades. Para o relatório, este caso conta como incidente verificado, e não como telemetria.

Banco Unión e o uso fraudulento de seu nome para captar depósitos

A Bolivia Verifica documentou um golpe em que terceiros usaram o nome do Banco Unión para oferecer créditos e pedir depósitos prévios em contas de pessoas físicas. O banco desmentiu o mecanismo e esclareceu que não solicita pagamentos iniciais nem dados bancários sigilosos por esses canais.

O caso se encaixa em fraude de falsificação de marca, com componente clássico de engenharia social. Não houve evidência de comprometimento da infraestrutura do banco no material analisado, mas houve abuso de identidade institucional para induzir possíveis vítimas ao erro. Esse tipo de operação segue aparecendo com recorrência no país.

Tigo, falhas de serviço e reclamações de usuários

El Diario reportou falhas contínuas na telefonia móvel e na internet fixa e móvel da Tigo em várias áreas de La Paz e Santa Cruz. O material disponível fala em interrupções e problemas de continuidade do serviço, mas não atribui o fato a uma violação de dados nem a atividade de atores de ameaça.

Por isso, o caso é classificado como interrupção de serviço sem tipificação adicional. Não há no texto evidência para vinculá-lo a extração de IMEI, vazamento de informação ou ransomware. Em um relatório mensal, esse tipo de caso importa porque desloca o foco da confidencialidade para a disponibilidade, embora sem confirmar causa cibernética.

Vazamento atribuído ao SERECI em canais de cibercrime

No material apareceram referências a um suposto vazamento da base do SERECI detectado em canais de cibercrime e repercutido por uma plataforma de inteligência de ameaças. O conteúdo sugere exposição de dados pessoais e biométricos em grande escala, mas o suporte do mês não permite sair do alerta para uma confirmação operacional independente.

Por integridade editorial, esse ponto fica como sinal atribuído por fonte externa, e não como incidente verificado de impacto confirmado. Ainda assim, funciona como ruído de fundo útil para o acompanhamento do país, sobretudo pela sensibilidade do registro civil e pela lacuna local em matéria de proteção de dados.

Ameaças e campanhas ativas na Bolívia

Ransomware e extorsão

O mês não trouxe um quadro claro de ransomware com impacto verificado na Bolívia. Houve três casos ou menções dentro da categoria geral de ransomware ou extorsão, mas o material disponível não permitiu determinar se o impacto foi criptografia, exfiltração sem criptografia ou simples presença em um leak site. Por isso, a tipificação segue indeterminada.

No recorte regional, a RedTigerIT colocou a América Latina como a região mais atacada por ransomware e afirmou que a Bolívia entra no radar dos operadores. Essa leitura ajuda no contexto, mas não substitui incidentes locais confirmados. No caso boliviano, o mês ficou mais marcado por fraude, abuso de marca e falhas de controle do que por extorsão com criptografia verificável.

Fraude e phishing

O eixo com maior tração operacional foi a fraude. Houve campanhas e casos ligados ao uso do nome do Banco Unión, a páginas falsas de banco, a assinaturas apócrifas de ChatGPT e a golpes por códigos QR. Em vários desses episódios, o atacante buscou roubar credenciais, induzir transferências ou capturar dados de cartão.

A cobertura de El Diario sobre fraudes criadas com inteligência artificial também mostrou o salto qualitativo do engano: vozes clonadas, mensagens urgentes, links suspeitos e uso de imagem institucional para ganhar confiança. A ASFI divulgou recomendações para que os usuários verifiquem canais oficiais e interrompam a ação antes de fornecer dados. O padrão dominante foi social, não técnico.

APT, bots e manipulação coordenada

Não houve no material atribuição sólida de APT estatal ou grupo persistente com nome próprio. O que apareceu foi manipulação coordenada da conversa pública, com referências a bots, contas falsas e amplificação automatizada em torno de meios ou páginas bolivianas. É um sinal de desinformação e pressão digital, mais próximo do hacktivismo informal ou da manipulação de plataforma do que de uma intrusão avançada clássica.

A evidência disponível nesse ponto é mais sólida como fenômeno de ambiente do que como incidente de segurança tradicional. Ainda assim, isso importa porque afeta reputação, continuidade informativa e capacidade de resposta de organizações que dependem das redes sociais para se comunicar.

Vulnerabilidades críticas com impacto na Bolívia

CVE Software Exploração Fonte
Nenhum mencionado N/A Não foram registrados CVEs críticos no material analisado de setembro 2026 Material do período

O indicador de CVEs críticos ficou em zero. Isso não significa ausência de vulnerabilidades exploradas na região, nem ausência de falhas graves na Bolívia. O caso ANH e B-SISA mostrou fragilidades técnicas e lógicas relevantes, mas elas não foram reportadas sob uma identificação CVE no material revisado.

Regulação e compliance na Bolívia

Setembro foi um mês intenso em regulação, com 14 movimentos documentados. O pacote mais visível girou em torno do acordo com o FMI e do papel que a ASFI teria na supervisão financeira, nos testes de estresse, na avaliação de ativos e no reforço prudencial. A leitura dominante aponta para maior escrutínio sobre o sistema financeiro, não para relaxamento normativo.

Também houve decretos e registros com impacto setorial. O Decreto Supremo 5693 buscou fortalecer a solvência de entidades financeiras e atribuir à ASFI funções de registro, supervisão e controle de determinados certificados. Além disso, foi criada a Renapsi para serviços imobiliários, com foco em transparência, legalidade e proteção do usuário. Nos dois casos, a lógica foi ampliar rastreabilidade e formalidade.

A agenda cripto seguiu por outro caminho, ainda em estado de compromisso e não de norma definitiva. Diferentes reportagens indicaram que a Bolívia se comprometeu perante o FMI a desenvolver um marco robusto para regular e supervisionar ativos virtuais, com foco em lavagem de dinheiro, saídas indevidas de capital e supervisão de operadores. O material foi consistente em um ponto: ainda não há lei ou regulamento em vigor que feche esse desenho.

Também persistiu um vazio estrutural. A Bolívia segue sem lei geral de proteção de dados pessoais, sem autoridade administrativa especializada e sem regime unificado de sanções. O Tribunal Constitucional lembrou que a ação de proteção à privacidade existe como via judicial individual, mas isso não substitui uma arquitetura de compliance. Para setores que lidam com dados financeiros, a ausência de um marco segue sendo um risco relevante.

Setores mais afetados na Bolívia

A banca foi o setor com maior densidade de sinais, tanto pelo volume de tentativas de ataque quanto pelo número de fraudes e referências regulatórias. Não houve colapso operacional, mas sim um ambiente de pressão persistente, com campanhas de phishing, uso de IA para engano, falsificação de marcas e reforço de defesas por parte de várias instituições. A banca tradicional respondeu com tecnologia e conscientização.

O setor público também ficou exposto, embora com perfis distintos. A ANH mostrou uma fragilidade estrutural em um sistema crítico de combustíveis, enquanto o SERECI apareceu em um alerta de vazamento não confirmado. Nos dois casos, o problema de fundo é o mesmo, sistemas com alto valor operacional e falhas em controle, rastreabilidade ou proteção de credenciais.

A indústria e as entidades empresariais tiveram incidentes de menor escala, mas úteis para ler a superfície de ataque. O caso da Cámara Nacional de Industrias mostrou comprometimento de conta e a necessidade de protocolo de crise digital. O fenômeno se repete em organizações que não são necessariamente parte do núcleo financeiro, mas que administram reputação, informação e canais de comunicação que podem ser tomados ou degradados.

Em telecomunicações, a Tigo trouxe um sinal de disponibilidade. Não houve evidência de intrusão confirmada, mas houve reclamações por interrupções em vários pontos do país. Em paralelo, o material mostrou que a Bolívia segue sendo um ambiente em que a fraude digital cruza setores, da banca e do consumo aos serviços de identidade e canais de mensagens.

Tendências e sinais a monitorar na Bolívia

Em setembro, houve mais fatos verificados, mais fraude e mais regulação, mas menos ransomware confirmado do que no mês anterior. Os casos de ransomware ou extorsão como eixo primário caíram de 11 para 3, enquanto as fraudes e o phishing subiram de 2 para 10. Essa migração sugere que a pressão imediata sobre usuários e marcas pesou mais do que a criptografia como mecanismo principal.

Também aumentou a pegada regulatória, de 6 para 14 movimentos documentados. Isso não é um dado cosmético: indica que autoridades e órgãos ligados ao sistema financeiro estão respondendo com mais regras, mais supervisão e mais obrigações de registro. O mês anterior já trazia sinais de ajuste, mas setembro os consolidou, sobretudo na ASFI, UIF, FMI e em registros setoriais.

Em volume setorial, a alta de 4 para 8 setores com fatos documentados sugere maior dispersão temática, não necessariamente maior gravidade homogênea. Houve banca, indústria, hidrocarbonetos, telecomunicações, mídia, cripto, proteção de dados e serviços imobiliários. Essa amplitude obriga a pensar o risco em termos de ecossistema, não apenas de um setor de destaque.

A ausência de CVEs críticos no material do mês não deve ser lida como tranquilidade técnica. O caso B-SISA mostra que uma operação crítica pode falhar por lógica de negócio, autenticação fraca, controles manuais inseguros ou exposição de credenciais, sem necessidade de uma vulnerabilidade publicada como CVE.

Recomendações para equipes de segurança na Bolívia

Primeiro, bancos e fintechs precisam endurecer os fluxos de validação de identidade e de encerramento de sessão, porque a maior parte dos danos de setembro veio de phishing, suplantação e uso indevido de marca. MFA, biometria, limites antifraude, monitoramento de anomalias e verificação fora de banda devem estar ligados a campanhas de educação do cliente que não dependam só de peças estáticas.

Segundo, organizações que administram contas em redes sociais ou canais públicos precisam de planos mais rígidos de recuperação de acesso e rotação de credenciais. O caso da Câmara Nacional de Indústrias mostra que uma conta institucional comprometida pode virar vetor de desinformação ou perda reputacional em poucas horas.

Terceiro, o setor público e as operadoras de infraestrutura crítica precisam revisar sua lógica de controle, não apenas seu perímetro. O episódio ANH e B-SISA deixou lições sobre backdoors, senhas expostas, validações fracas e controles manuais inseguros. Isso exige auditoria de negócio, segregação de funções e revisão de privilégios.

Quarto, equipes jurídicas e de compliance devem preparar o terreno para o novo ciclo regulatório. Com ASFI, UIF, FMI, Renapsi e o futuro marco de ativos virtuais avançando em ritmos diferentes, as instituições vão enfrentar mais exigências de rastreabilidade, reporte e documentação. A ausência de lei de dados não reduz a pressão, ela a desloca para litígio, reputação e autorregulação.

Quinto, toda entidade que processa pagamentos, dados de clientes ou identidades precisa assumir que a fraude com IA já faz parte do repertório local. Não basta dizer ao usuário para "verificar o remetente". É preciso reforçar filtros de comunicação, proteger domínios e alertar sobre páginas falsas, clones de voz e mensagens com urgência artificial.

Perguntas frequentes

O que mudou mais entre setembro e o mês anterior na Bolívia, a fraude ou o ransomware?

Em setembro, fraude e phishing subiram mais do que ransomware. Os casos de fraude ou phishing passaram de 2 para 10, enquanto os de ransomware ou extorsão caíram de 11 para 3. A comparação aparece na tabela de indicadores e na seção Ameaças e campanhas ativas na Bolívia.

Qual incidente deixou o maior risco operacional para a infraestrutura crítica boliviana?

A intervenção na ANH e a descoberta de nove vulnerabilidades em B-SISA foi o caso mais grave para a infraestrutura crítica. O episódio afetou o controle de combustíveis, a integridade do sistema e a rastreabilidade operacional. O detalhamento técnico está em Incidentes relevantes na Bolívia e Vulnerabilidades críticas com impacto na Bolívia.

Houve evidência de um vazamento massivo de dados confirmado em setembro?

O material mostra sinais e denúncias, mas não uma confirmação operacional sólida de um vazamento massivo verificado por fonte primária. Há menções ao SERECI e a rumores em canais de cibercrime, além da ausência de uma lei de dados que dificulta a supervisão. Veja Limitações do material e Regulamentação e conformidade na Bolívia.

Qual foi o papel da ASFI no mês e por que isso importa para a cibersegurança?

A ASFI apareceu como supervisora reforçada do sistema financeiro no âmbito do acordo com o FMI e de novas medidas para entidades financeiras. Isso importa porque os bancos enfrentam mais fraude digital, mais obrigações de controle e mais pressão de conformidade. O detalhamento está em Regulamentação e conformidade na Bolívia e Setores mais afetados na Bolívia.

Houve CVEs críticos explorados na Bolívia durante setembro?

Não. O indicador de CVEs críticos ficou em zero no material analisado. Isso não significa que não existam vulnerabilidades na região, mas sim que não apareceram CVEs críticos neste corpus. O caso da ANH mostra que pode haver impacto severo sem um CVE publicado no relatório.

Limitações do material

O relatório foi construído exclusivamente com o material fornecido para setembro de 2026 e com a janela temporal indicada de 84 fatos datados nesse mês. Os indicadores reproduzem a base declarada pelo insumo e não incorporam telemetria agregada como se fossem incidentes, porque esses 5 registros correspondem a tentativas ou bloqueios automatizados, não a impactos confirmados.

Um valor em zero, especialmente o de CVEs críticos, significa que não houve menções verificáveis no material analisado deste mês. Isso não implica ausência de vulnerabilidades críticas na Bolívia ou na região. Da mesma forma, vários fatos de ransomware ficaram como tipificação não determinável porque o material não especificou se houve criptografia, exfiltração ou apenas menção em leak site.

Também ficaram fora da contagem as peças sem data confirmada. As fontes excluídas da análise de fundo foram redes sociais de consumo, publicações patrocinadas, conteúdo promocional e material que não estava na lista de fontes habilitadas. Quando uma afirmação veio de uma fonte com atribuição incerta, ela foi tratada como sinal contextual e não como fato plenamente corroborado.

Fontes