CiberLATAMbywhalemate
Relatório de inteligência

Brasil: cibersegurança em setembro de 2026

Brasil fechou setembro com mais incidentes, ransomware e fraudes com IA; foco judicial

1 de out. de 202618 min de leitura
Brasil: cibersegurança em setembro de 2026whalemateA plataforma para gerenciar o risco humano em cibersegurança.

Principais conclusões

Módulos mensais de referência

Esses módulos são preenchidos automaticamente com os fatos verificados com data dentro do período. Cada um declara sua base e seu critério de contagem, para que os números se reconcilíem entre módulos. Eles funcionam como leitura recorrente mês a mês; a análise posterior desenvolve os casos sem repetir este resumo.

Janela dos indicadores: 76 fatos com data em setembro de 2026 · 1 de meses anteriores (marco comparativo, não volume do mês) · 2 sem data confirmada (excluídos dos indicadores). Os fatos de meses anteriores são usados apenas como marco comparativo na análise, nunca como volume deste período.

CIBERLATAM / WHALEMATE Painel mensal de sinal verificado setembro de 2026 · Brasil Ameaça predominante: Incidentes (21 de 73 fatos). Cobertura: 76 fatos com data em setembro de 2026 · 1 de meses an… FATOS VERIFICADOS 73 base do período: toda a contagem abaixo é medido sobre este total RANSOMWARE / EXTORSÃO 15 1 ativo criptografado confirmado · 3 apenas menção em leak site · 11 sem tipificação INCIDENTES NÃO TIPIFICADOS 21 brechas ou interrupções sem tipo de ameaça declarado FRAUDE / PHISHING 6 campanhas de fraude documentadas REGULAMENTAÇÃO 7 normas, resoluções ou sanções CVEs ÚNICOS 6 CVE-2026-20079 / CVE-2026-62911
Painel mensal de sinal verificado — Base: 73 fatos verificados com data no período para o Brasil.
MÓDULO FIXO MENSAL Distribuição por eixo de ameaça setembro de 2026 · Brasil Cada fato entra em apenas um eixo, por isso a soma é exatamente 73. "Incidentes sem tipificação" é o residual. Incidentes 21 Sem classificação 18 Ransomware 15 Regulação 7 Fraude 6 Vulnerabilidades 6
Distribuição por eixo de ameaça — Cada fato é atribuído a um único eixo, conforme sua tipificação; a soma fecha com os 73 fatos do período.
MÓDULO FIXO MENSAL Distribuição setorial de sinais setembro de 2026 · Brasil Base: 73 fatos no período · soma 87 porque 12 fatos foram classificados em mais de um setor. Outros / sem setor identi… 26 Setor público / OIV 23 Telecom 13 Tecnologia 9 Varejo / consumo 6 Finanças 5 Energia 3 Saúde 2
Distribuição setorial de sinais — Classificação heurística por setor da vítima. Um mesmo fato pode atingir mais de um setor, por isso a soma pode superar a base.
MÓDULO FIXO MENSAL Infraestrutura crítica no Brasil setembro de 2026 · Brasil 4 dos 73 fatos do período atingem infraestrutura crítica. Um fato pode aparecer em mais de uma categoria. Setor público / governo 23 Telecom / conectividade 12
Infraestrutura crítica no Brasil — Fatos verificados nos setores público, energia, telecom e serviços essenciais

Resumo executivo do mês no Brasil

Brasil encerrou setembro de 2026 com uma combinação de incidentes operacionais, campanhas de extorsão, fraudes apoiadas em IA e um aperto regulatório que reorganizou prioridades no sistema financeiro e na proteção de dados. Entre 73 fatos verificados no período, o principal eixo foi o de incidentes, com 21 casos, seguido por 15 episódios com ransomware ou extorsão como eixo primário, 6 fraudes ou phishing documentados, 7 movimentos regulatórios e 6 CVEs críticos mencionados.

O mês deixou duas brechas ou interrupções de alto impacto no setor público judicial. O Tribunal de Justiça de Mato Grosso suspendeu prazos, audiências e sessões após tirar seus sistemas do ar por um incidente de segurança, com acesso a credenciais e redefinição de senhas. Em paralelo, o BRBJUS, plataforma usada para depósitos judiciais da Bahia, sofreu indisponibilidade que resultou em um desvio reportado de R$ 43 milhões e obrigou restabelecimentos parciais e depois integrais, com controles adicionais e apuração em curso.

Na frente financeira, o Banco Central publicou as Resoluções BCB 587, 588 e 589, que reforçaram o tratamento de marcas de suspeita de fraude no Pix, ampliaram comunicações ao Coaf sobre transferências com carteiras autocustodiadas e fixaram restrições para operar com contrapartes não autorizadas. O endurecimento regulatório conviveu com uma onda de fraude digital cada vez mais sintética, na qual deepfakes, clonagem de voz e roubo de credenciais alimentaram campanhas contra bancos, comércios eletrônicos e sistemas de pagamento.

A leitura de risco para o Brasil no mês é alta. Não por uma única grande intrusão transversal, mas pela acumulação de incidentes confirmados em Justiça, finanças, transporte e saúde, somada à exploração ativa de vulnerabilidades críticas e a uma superfície de fraude que continua se ampliando. O material também mostra pressão contínua sobre fornecedores tecnológicos, plataformas digitais e órgãos com dados sensíveis, com o setor público e o financeiro absorvendo boa parte dos efeitos.

01 setCVE e Pix08 set SEO.gov.br10 setAlertas KEV18 set Pixendurece23 setBRBJUS28 setNovos CVEsSetembro 2026Eventos-chave: regulamentação, incidentes, extorsão e exploração ativa
Brasil, setembro de 2026: marcos operacionais e regulatórios — Cronologia resumida de incidentes, regulação e vulnerabilidades críticas no Brasil durante setembro de 2026.

Panorama nacional do mês no Brasil

Brasil registrou em setembro uma concentração incomum de incidentes operacionais e de extorsão, com impacto direto sobre serviços sensíveis, enquanto o regulador financeiro e a autoridade de dados continuaram fechando brechas normativas. A tendência dominante foi de incidentes, não de ruído informativo: houve sistemas judiciais fora do ar, uma plataforma de depósitos judiciais afetada, um incidente no transporte com dados potencialmente expostos e uma campanha contínua de fraude financeira e de identidade sintética.

A severidade observada se explica por três frentes que avançaram em paralelo. Primeiro, a operacional, com o TJMT e o BRBJUS como casos mais visíveis. Segundo, a de fraude, em que Pix, e-commerce e biometria facial concentraram abuso de identidade, QR adulterados e pagamentos não autorizados. Terceiro, a institucional, com a ANPD ampliando a fiscalização e o Banco Central reescrevendo regras para ativos virtuais e para o arranjo Pix.

O sinal regional também foi intenso. O Brasil seguiu aparecendo como principal alvo latino-americano em vários levantamentos, tanto pelo volume de ataques quanto pela centralidade de seu sistema financeiro e de seus órgãos públicos. Nesse contexto, o mês não expôs apenas vítimas concretas, mas um padrão de pressão contínua sobre infraestrutura crítica, dados pessoais e canais de pagamento.

A comparação com o mês anterior reforça essa leitura. Subiram os incidentes sem tipificação, caíram as fraudes ou o phishing documentados e diminuíram os movimentos regulatórios, mas aumentou a quantidade de CVEs críticos mencionados. A mudança não aponta para menos risco, e sim para uma recomposição: mais impacto operacional e mais exposição técnica na mesma janela mensal.

Indicadores do período no Brasil

Indicador Setembro 2026 Agosto 2026 Variação
Fatos verificados no período 73 69 +4
Janela temporal dos indicadores 76 fatos com data em setembro de 2026 1 de meses anteriores, 2 sem data confirmada Marco comparativo, não volume do mês
Incidentes sem tipificação (brechas ou interrupções) 21 6 +15
Casos com ransomware ou extorsão como eixo primário 15 17 -2
Criptografia de ativos confirmada 1 n/d n/d
Apenas menção em leak site 3 n/d n/d
Tipificação não determinável com o material 11 n/d n/d
Casos de fraude ou phishing documentados 6 9 -3
Movimentos regulatórios documentados 7 11 -4
CVEs críticos mencionados 6 4 +2
Setores com pelo menos um fato documentado 7 7 Sem mudanças
Ameaça predominante do mês Incidentes (21 de 73 fatos) Sem classificação (19 de 69 fatos) Mudança de predominância
Fatos com confirmação direta da fonte 74% n/d n/d
Cifras de telemetria agregada excluídas do volume 3 n/d Não são incidentes com impacto confirmado
Destaque por setorA visualização é qualitativa, baseada na frequência de fatos verificados do mêsSetor públicoSetor financeiroRegulaçãoTransporte e saúdeMais incidentes e vazamentosFraude, Pix, deepfakesPix, cripto, ANPDÁguia Branca, CAPES
Brasil, setembro de 2026: setores com mais destaque — Distribuição qualitativa do destaque verificado por setor segundo o material do mês, com possibilidade de fatos que afetem mais de um setor.

Incidentes relevantes no Brasil

Tribunal de Justiça de Mato Grosso, interrupção de sistemas e vazamento de credenciais

O TJMT foi o caso mais claro de interrupção operacional do mês no setor público brasileiro. O tribunal tirou os sistemas do ar, suspendeu prazos processuais, audiências e sessões de julgamento, e depois confirmou que credenciais de usuários da rede haviam sido acessadas durante o incidente. A recuperação ocorreu de forma gradual, com redefinição de senhas e testes técnicos antes do retorno parcial.

O material disponível não permite fixar com precisão o vetor inicial, embora mostre que o impacto foi real e prolongado. A indisponibilidade alcançou o Processo Judicial Eletrônico e outros sistemas institucionais, e o tribunal acabou acionando a Polícia Federal e a Polícia Civil. Em termos operacionais, o caso se enquadra como uma violação com interrupção de serviço confirmada.

BRBJUS e Banco de Brasília, desvio de fundos em depósitos judiciais

O segundo incidente de maior relevância afetou o BRBJUS, a plataforma usada para gerenciar depósitos judiciais da Bahia. A cobertura disponível reportou desvio de R$ 43 milhões e indisponibilidade parcial, depois total, do serviço, com restabelecimentos em etapas e controles adicionais. O TJBA esclareceu que o ambiente afetado era externo ao tribunal e administrado pelo BRB.

Aqui o material permite falar de impacto financeiro e operacional ao mesmo tempo. A afetação não se limitou a uma tentativa de extorsão nem a menção em leak site, mas a uma indisponibilidade de serviço com consequências concretas sobre depósitos judiciais. Também ficou documentada a coordenação posterior entre tribunal e banco para restabelecer o ambiente.

Viação Águia Branca, incidente na venda de passagens

A Viação Águia Branca informou um incidente de cibersegurança em seus sites oficiais de venda de passagens e indicou possível exposição de dados de 7.883 clientes. A empresa afirmou que o problema foi contido no mesmo dia, que não atingiu o app nem o canal Zap Passagens e que não alterou bilhetes emitidos nem dados de viagem.

O caso se enquadra como uma violação com alcance limitado, embora com impacto reputacional e de conformidade. O material não confirma exfiltração nem técnicas concretas, mas registra notificação à ANPD e comunicação individual aos usuários potencialmente afetados.

CAPES, acesso indevido à Plataforma Meus Dados

A CAPES confirmou um incidente de segurança na Plataforma Meus Dados que permitiu acesso indevido a dados pessoais disponíveis no sistema. A investigação técnica continuou em curso, mas o órgão chegou a identificar como potencialmente acessíveis CPF, e-mail, telefone e dados bancários, além de restringir a funcionalidade envolvida e reforçar o monitoramento.

O caso ganha relevância por combinar exposição de dados com resposta institucional formal. Não há no material atribuição externa do ataque nem volume exato de afetados, mas há notificação clara de violação e medidas de contenção, o que o torna um evento material para o balanço mensal do setor público.

Tribunal de Justiça da Bahia, restabelecimentos parciais do BRBJUS

A sequência do BRBJUS merece ser vista como incidente e como processo de recuperação. O tribunal informou uma indisponibilidade inicial, depois um restabelecimento parcial com funções como registro de guias e consulta de saldos, e por fim a volta integral do sistema com pagamento eletrônico de alvarás. Em todos os momentos, insistiu que o incidente ocorreu em um ambiente tecnológico externo.

Essa cronologia mostra um padrão que se repete no Brasil quando uma plataforma crítica falha, contenção, testes, restabelecimento em etapas e revisão contratual ou de governança técnica. O caso não afetou apenas depósitos judiciais, também expôs a dependência de serviços públicos de infraestrutura administrada por terceiros.

Ameaças e campanhas ativas no Brasil

Ransomware e extorsão no Brasil

A atividade de ransomware e extorsão no Brasil seguiu alta, mas o material do mês mostra uma mistura de cifragem confirmada, leaks e alegações não verificáveis. O único caso com cifragem de ativos confirmada no material do período foi o de incidentes judiciais e de serviços, enquanto a maioria dos demais eventos ficou como reivindicação de grupo ou listagem em sites de vazamento sem prova independente completa.

Entre os casos citados apenas em leak site aparecem K3G Solutions Brazil, Camorim Serviços Marítimos e a Receita Federal, todos com diferentes graus de verificação e com a ressalva de que a fonte nem sempre deixa claro se houve cifragem. No caso da K3G Solutions, por exemplo, o material fala em ameaça de publicação e em exfiltração estimada, mas não em cifragem confirmada pela vítima.

Também houve registros de extorsão contra organizações de manufatura, tecnologia, transporte e educação, mas em vários casos a evidência pública ficou limitada a trackers ou agregadores. Para este relatório, isso se traduz em um quadro claro de pressão extorsiva, mas não em uma soma homogênea de impactos técnicos.

Caso Tipo de impacto Estado no material
K3G Solutions Brazil, Panzer Exfiltração e extorsão, a fonte não detalha se houve cifragem Reivindicação e acompanhamento em leak site, sem confirmação pública da empresa
Receita Federal do Brasil, Emperador Menção apenas em leak site, com alegação de dados Não há confirmação oficial de intrusão
Camorim Serviços Marítimos, LockBit 5.0 Menção apenas em leak site, com ameaça de divulgação Reivindicação do grupo, sem validação independente
Vexy sobre manufatura brasileira Extorsão do tipo data broker Registro em tracker, sem detalhes públicos de impacto

Fraude, phishing e identidade sintética no Brasil

A frente de fraude foi uma das mais intensas do mês, sobretudo no sistema financeiro. O Pix concentrou múltiplos sinais, da adulteração de QR e do código copia e cola em lojas virtuais às novas regras do Banco Central para marcar CPFs e CNPJs suspeitos, rejeitar operações associadas e notificar o usuário. Em paralelo, a Justiça e a polícia seguiram documentando esquemas com uso de credenciais, sites falsos e falsificação de identidade.

A novidade mais clara foi a consolidação de deepfakes e clonagem de voz como ferramentas de fraude. O material fala em roubo de R$ 80 mil por meio de reconhecimento facial enganado por IA, em campanhas que já representam 1 de cada 15 fraudes detectadas no Brasil em 2026 e em perdas estimadas em R$ 1,8 mil bilhões entre julho de 2025 e abril de 2026. Tudo isso coloca a identidade sintética como um risco operacional e financeiro de primeira linha.

Também houve campanhas de phishing mais clássicas, mas mais articuladas. O caso do exame falso para a polícia, que usou a marca Cebraspe para executar pagamentos fraudulentos via Pix, ilustra uma combinação de engenharia social, falsificação institucional e abuso da confiança em APIs ou validações automáticas.

APT, intrusão assistida por IA e hacktivismo no Brasil

Não houve um grande caso de APT estatal clássico no material de setembro, mas houve várias campanhas com traços de intrusão persistente, uso de ferramentas automatizadas e impacto sobre infraestrutura pública. A mais visível foi a operação de SEO poisoning contra domínios .gov.br, atribuída a um ator de língua chinesa, que comprometeu servidores públicos e usou sua autoridade de buscador para redirecionar tráfego a apostas e phishing.

Em paralelo, Unit 42, Cloud Security Alliance e outras fontes descreveram campanhas na América Latina com apoio de IA, tunneling, RATs personalizados e proxies SOCKS5, com foco financeiro no Brasil. O caso CL-CRI-1163, em particular, envolveu phishing com anexo de currículo, RATs e SockTz para criar um proxy SOCKS5 reverso. O material não o apresenta como APT estatal, mas sim como uma intrusão organizada e contínua.

Também houve sinais de hacktivismo ou de abuso de infraestrutura pública em sentido amplo. A campanha Gambling Goblin contra sites .gov.br não buscou espionagem nem cifragem, mas manipulação de reputação e monetização por apostas, com impacto direto na superfície pública brasileira.

Vulnerabilidades críticas com impacto no Brasil

CVE Software Exploração Fonte
CVE-2026-20079 Cisco Secure Firewall Management Center e Security Cloud Control Firewall Management O CTIR Gov a reportou como crítica e listada em CISA KEV CTIR Gov, Alerta 81/2026
CVE-2026-62911 Microsoft Exchange Server 2016, 2019 e Subscription Edition Desvio de autenticação por captura e repetição de credenciais CTIR Gov, Recomendação 15/2026
CVE-2026-85706 GitLab Community Edition e Enterprise Edition self-managed Leitura arbitrária de arquivos, exploração ativa e uso em ataques de ransomware ITShow, Censys, Rapid7
CVE-2026-76460 Cisco Identity Services Engine Vulnerabilidade com impacto potencial em confidencialidade, integridade ou disponibilidade, listada em KEV CTIR Gov, Alerta 87/2026
CVE-2026-85880 Microsoft Windows 10 1607, 1809, 21H2 e 22H2 Falha listada em KEV com recomendação de correção imediata CTIR Gov, Alerta 84/2026
CVE-2026-93616 Múltiplos produtos, não detalhados no trecho Vulnerabilidade crítica incluída em KEV CTIR Gov, Alerta 89/2026

O padrão técnico de setembro foi claro: quase tudo o que era crítico chegou com exploração ativa ou com inclusão em KEV. Isso faz com que a prioridade de correção no Brasil não dependa só da severidade teórica, mas da exposição real e da presença de infraestrutura com borda exposta, identidade na nuvem, acesso remoto ou software de colaboração e comércio.

Regulação e compliance no Brasil

Em setembro, o Brasil teve uma agenda regulatória intensa, com dois focos principais: ativos virtuais e fiscalização de plataformas digitais. O Banco Central publicou as Resoluções BCB 587, 588 e 589, que endureceram o regime do Pix, o reporte ao Coaf e a relação com prestadores não autorizados de ativos virtuais. A implementação também foi escalonada, com partes entrando em vigor em outubro de 2026 e outras previstas para 2027.

O efeito regulatório mais visível recaiu sobre fraude e rastreabilidade. As novas regras permitem marcar CPFs ou CNPJs suspeitos, rejeitar operações associadas e exigir que os participantes preservem os fundamentos e notifiquem o usuário. Em paralelo, avançou a comunicação automática sobre transferências com carteiras autocustodiadas, além de restrições a instituições que operem com contrapartes não autorizadas.

A ANPD também movimentou sua agenda. A autarquia abriu consulta pública sobre o regulamento de fiscalização e o processo administrativo sancionador, convocou audiência pública e seguiu aplicando medidas sobre plataformas como o Discord. O marco do ECA Digital aparece como pano de fundo, porque a autoridade de dados já atua sobre serviços e plataformas com impactos prováveis em menores e na proteção de dados.

Medida Autoridade Escopo operacional Data ou vigência
Resolução BCB 587 Banco Central Marcação de suspeita de fraude, revisão, notificação e responsabilidade do participante Setembro de 2026, com blocos que passam a valer a partir de 18/09/2026, fevereiro de 2027 e julho de 2027
Resolução BCB 588 Banco Central Comunicação ao Coaf de transferências com autocustódia a partir de US$ 10.000 Em vigor desde 1/10/2026, com efeitos específicos de supervisão a partir de 1/1/2027
Resolução BCB 589 Banco Central Restrição para operar com contrapartes não autorizadas e novas obrigações de reporte Em vigor desde 1/10/2026, com marcos posteriores em novembro de 2026 e janeiro de 2027
Consulta pública ANPD ANPD Revisão do processo de fiscalização e do processo sancionador Aberta durante setembro de 2026
Fiscalização sobre Discord ANPD Exigência de explicações por suposto descumprimento de suspensão 21/09/2026

A leitura de compliance é que o Brasil está pressionando seus regulados por mais rastreabilidade, documentação das decisões e resposta mais rápida a incidentes. Isso vale para bancos, fintechs, exchanges, plataformas digitais e, cada vez mais, para órgãos públicos com serviços expostos.

Setores mais afetados no Brasil

O setor público foi o mais impactado no mês em termos de interrupção e exposição. Justiça, agências federais, plataformas de dados e órgãos com infraestrutura compartilhada concentraram os casos mais sensíveis. Não se trata apenas do número de eventos, mas da capacidade de suspender prazos, bloquear audiências, tirar sistemas do ar ou expor credenciais e dados pessoais.

O setor financeiro continuou como alvo estrutural, tanto por fraude quanto por exploração técnica. Pix, bancos, fintechs, BRB, BRBJUS e os casos de deepfake mostram que o dinheiro segue sendo o principal incentivo e o canal de extração mais rápido. Além disso, a carga regulatória recaiu justamente sobre esse ecossistema, sinal de que o regulador enxerga uma tensão contínua entre inovação, disponibilidade e controle de fraudes.

Em transporte e logística houve menos casos, mas não menos relevância. A Águia Branca mostrou que um incidente no canal de vendas já basta para acionar notificação, contenção e revisão de acessos. Na saúde, o cenário foi mais de continuidade operacional e extorsão do que de exposição em massa, embora o histórico do Brasil no setor e a menção a incidentes em clínicas e hospitais indiquem uma superfície persistente.

Tendências e sinais a monitorar no Brasil

A comparação com agosto mostra uma alta forte em incidentes sem tipificação, uma queda em fraudes ou phishing documentados e uma redução nos movimentos regulatórios, mas com mais CVEs críticos mencionados. Essa combinação sugere que setembro não foi um mês de menor risco, e sim de maior materialização operacional e técnica em algumas verticais específicas.

A ameaça predominante mudou de "sem classificação" em agosto para "incidentes" em setembro. Essa virada importa porque indica que o mês deixou mais fatos com impacto verificável e menos ruído de reclamações sem tipificação. Em outras palavras, o material de setembro permite ver melhor onde o risco dói, embora isso não signifique necessariamente que o ecossistema esteja menos hostil.

Também vale acompanhar dois sinais. O primeiro é a convergência entre fraude financeira e identidade sintética, que já não aparece como tendência de laboratório, mas como comportamento consolidado em campanhas reais. O segundo é a relação entre exploração de CVEs críticos e exposição de serviços de borda, identidade e colaboração, um padrão que pode continuar afetando governo, telecom e o setor financeiro.

No plano regional, o Brasil segue aparecendo como o principal polo de pressão de ameaças na América Latina. Isso não significa que tudo aconteça no Brasil, mas que uma parcela desproporcional da atividade, sobretudo financeira e de extorsão, continua concentrada ali.

Recomendações para equipes de segurança no Brasil

  1. Priorizar a contenção de identidade e acesso em sistemas judiciais, financeiros e de governo. Se houve acesso a credenciais ou indisponibilidade de serviços, o foco imediato deve estar em redefinição de senhas, revogação, rastreabilidade e monitoramento de sessão.

  2. Revisar as regras de fraude nos canais de pagamento, especialmente Pix, QR e transferências com autenticação reforçada. O material do mês mostra abuso de marcas de suspeita, contas falsas, clonagem de voz e manipulação de recibos e comprovantes.

  3. Acelerar a correção das CVEs críticas listadas pelo CTIR Gov e das vulnerabilidades com exploração ativa confirmada pelo KEV. As superfícies mais expostas são e-mail, firewall, acesso remoto, colaboração e software self-managed.

  4. Revisar a exposição de terceiros e a governança de plataformas externas. Os casos BRBJUS e Águia Branca mostram que a dependência de fornecedores ou ambientes de terceiros pode transformar uma indisponibilidade técnica em um incidente operacional e de reputação.

  5. Reforçar a detecção de fraude com sinais não biométricos. O mês deixou claro que a biometria facial sozinha não basta diante de deepfakes, face swap e clonagem de voz.

  6. Manter prontos os procedimentos de notificação e preservação de evidências para a ANPD, o Banco Central e autoridades setoriais. O custo da demora já não é só reputacional, também pode se transformar em descumprimento regulatório.

  7. Validar controles de SEO poisoning, hardening web e monitoramento de integridade em sites públicos ou de alta reputação. A campanha contra .gov.br mostrou que um site comprometido pode ser usado como infraestrutura de distribuição e monetização.

Perguntas frequentes

Que cruzamento de setembro envolveu justiça, fraude e continuidade operacional no Brasil?

O mês conectou dois planos que costumam ser analisados separadamente: interrupção de serviços e fraude econômica. O TJMT perdeu disponibilidade e credenciais, enquanto o BRBJUS sofreu indisponibilidade com desvio de fundos. Os dois casos mostram que uma brecha técnica no Brasil pode afetar processos judiciais e dinheiro ao mesmo tempo.

Como as novas regras do Banco Central se relacionam com os fraudes por Pix e deepfakes?

As novas resoluções do Banco Central miram marcas de suspeita, rastreabilidade de CPFs e CNPJs e mais controle sobre transferências com autocustódia. Isso responde a um fraude que já usa deepfakes, clonagem de voz, QR alterados e credenciais roubadas, então regulação e técnica passaram a atuar no mesmo frente.

Que vínculo existe entre as CVEs críticas e os setores mais afetados do mês?

As vulnerabilidades críticas atingiram justamente as superfícies que mais aparecem nos incidentes brasileiros: e-mail, acesso remoto, identidade, colaboração e serviços públicos expostos. O caso mais claro foi o GitLab, com exploração ativa, enquanto o CTIR Gov priorizou falhas da Cisco e da Microsoft que podem impactar governo, finanças e operação crítica.

Por que o relatório separa ransomware, extorsão e simples menção em leak site?

Porque não significam a mesma coisa. Em setembro houve um caso com impacto operacional confirmado, vários relatos de extorsão e várias menções em sites de vazamento sem confirmação pública. Misturar tudo apagaria diferenças importantes para um CISO, principalmente quando a fonte não informa se houve criptografia ou apenas a publicação da exigência.

Quais setores devem acompanhar mais de perto a agenda de conformidade?

Finanças, setor público e plataformas digitais devem acompanhar de perto. O Banco Central endureceu o Pix e o controle sobre ativos virtuais, enquanto a ANPD ampliou a fiscalização sobre plataformas e aplicou medidas sobre serviços com impacto em menores. Isso obriga bancos, fintechs, exchanges e órgãos com dados sensíveis a coordenar jurídico, segurança e operações.

Limitações do material

Este informe foi construído exclusivamente com o material fornecido para setembro de 2026 e com os fatos datados dentro dessa janela. Os fatos de meses anteriores foram usados apenas como referência comparativa quando o material permitiu, e os fatos sem data confirmada ficaram excluídos dos indicadores do período, embora possam ter sido citados como contexto qualitativo.

Um valor zero ou uma ausência na tabela não significa que o fato não tenha existido no Brasil ou na região, mas que ele não apareceu no material analisado para este mês ou não pôde ser confirmado com a evidência disponível. Isso é especialmente importante para CVEs, porque a contagem reflete apenas o que foi registrado no corpus, não a totalidade das vulnerabilidades exploradas no país.

A telemetria agregada de tentativas, bloqueios ou médias semanais de vendors foi excluída do volume de incidentes e só pode ser mencionada como ruído de fundo da internet, não como impacto confirmado. Também ficaram fora como base de contagem os números de material promocional, publieditoriais e alguns comunicados comerciais, embora possam ter servido como contexto se estavam corroborados por fontes mais sólidas.

Por fim, a seção regulatória incorpora decisões, consultas e resoluções que estavam na janela temporal, mas não parte do pressuposto de que toda afirmação secundária da imprensa seja equivalente a uma norma já publicada. Quando o material não permitiu determinar se houve criptografia, exfiltração ou apenas reivindicação em leak site, essa limitação foi indicada explicitamente em vez de forçar uma tipificação.

Fontes