CiberLATAMbywhalemate
Relatório de inteligência

Chile: panorama de cibersegurança, setembro de 2026

Ransomware liderou setembro no Chile, com fraude ativa e agenda regulatória intensa sobre dados pessoais

1 de out. de 202615 min de leitura
Chile: panorama de cibersegurança, setembro de 2026whalemateA plataforma para gerenciar o risco humano em cibersegurança.

Principais conclusões

Módulos mensais de referência

Estes módulos são preenchidos automaticamente com os fatos verificados e datados dentro do período. Cada um declara sua base e seu critério de contagem, para que os números se conciliem entre módulos. Esta é a leitura recorrente mês a mês; a análise posterior desenvolve os casos sem repetir esta síntese.

Janela dos indicadores: 62 fatos datados em setembro de 2026 · 1 sem data confirmada (excluídos dos indicadores). Os fatos de meses anteriores são usados apenas como referência comparativa na análise, nunca como volume deste período.

CIBERLATAM / WHALEMATE Painel mensal de sinal verificado setembro de 2026 · Chile Ameaça predominante: Ransomware (17 de 62 fatos). Cobertura: 62 fatos com data em setembro de 2026 · 1 sem data c… FATOS VERIFICADOS 62 base do período: toda contagem de baixo é medido sobre este total RANSOMWARE / EXTORSÃO 17 1 exfiltração sem criptografia (extorsão simples) · 5 apenas menção em leak site · 11 INCIDENTES SEM TIPIFICAÇÃO 14 brechas ou interrupções sem tipo de ameaça declarado FRAUDE / PHISHING 6 campanhas de fraude documentadas REGULAÇÃO 11 normas, resoluções ou sanções CVEs ÚNICOS 0 nenhum no material analisado (não implica ausência na região)
Painel mensal de sinal verificado — Base: 62 fatos verificados com data no período para o Chile.
MÓDULO FIXO MENSAL Distribuição por eixo de ameaça setembro de 2026 · Chile Cada fato conta em um único eixo, por isso a soma é exatamente 62. "Incidentes sem tipificação" é o restante. Ransomware 17 Incidentes 14 Sem classificar 12 Regulação 11 Fraude 6 Vulnerabilidades 2
Distribuição por eixo de ameaça — Cada fato é atribuído a um único eixo conforme sua tipificação; a soma confere com os 62 fatos do período.
MÓDULO FIXO MENSAL Distribuição setorial de sinal setembro de 2026 · Chile Base: 62 fatos do período · soma 76 porque 14 fatos se classificam em mais de um setor. Setor público / OIV 24 Outros / sem setor identi… 22 Finanças 8 Telecom 7 Saúde 6 Varejo / consumo 4 Tecnologia 3 Energia 2
Distribuição setorial de sinal — Classificação heurística por setor da vítima. Um fato pode atingir mais de um setor, então a soma pode superar a base.
MÓDULO FIXO MENSAL Distribuição de OIV no Chile setembro 2026 · Chile 11 de 62 fatos do período envolvem infraestrutura crítica. Um fato pode aparecer em mais de uma categoria. Setor público / governo 22 OIV mencionados 3 Energia / utilities 2 Telecom / conectividade 5
Distribuição de OIV no Chile — Fatos verificados ligados a operadores de importância vital ou ao setor público crítico

Resumo executivo do mês no Chile

Setembro terminou no Chile com ransomware como ameaça dominante, 17 casos entre 62 fatos verificados no período, enquanto a frente regulatória se manteve muito ativa e a fraude ganhou mais peso operacional. O mês registrou incidentes em saúde, varejo, manufatura, finanças e setor público, com 14 fatos sem tipificação e 6 casos de fraude ou phishing documentados.

O caso mais sensível foi o do Hospital Clínico da Universidad de Chile, que confirmou um ciberataque com vazamento de informações médicas confidenciais e levou a uma queixa criminal. A isso se somaram o incidente reportado por Forus à CMF, o ataque de ransomware à Fosko, a atividade de várias campanhas de leak sites contra empresas chilenas e a Operação Rutify, que expôs uma rede dedicada à extração e comercialização de dados pessoais a partir de entidades públicas e privadas.

Em paralelo, o país avançou com marcos regulatórios relevantes. Foi publicado o regulamento do Decreto N.° 662 sobre modelos de prevenção de infrações em proteção de dados, seguiu a tramitação do projeto que adia a entrada em vigor da Lei 21.719, e continuou o debate em torno da Lei Marco de Cibersegurança, da autenticação reforçada em meios de pagamento e de novas iniciativas sobre bots, desinformação e deepfakes.

A leitura de risco para o mês é alta. Não apenas pelo volume de incidentes, mas pela combinação de exposição de dados, pressão regulatória e campanhas ativas de fraude. O material também mostra uma superfície ampla de ataque em saúde, finanças, varejo, infraestrutura crítica e administração pública, com sinais consistentes de que o problema já não é só de prevenção técnica, mas de resposta coordenada e conformidade cruzada.

Panorama nacional do mês no Chile

Chile registrou em setembro uma concentração de sinais em três frentes: intrusões com impacto em confidencialidade, ransomware ou extorsão sobre organizações de diferentes setores, e um fluxo legislativo intenso em dados pessoais, cibersegurança e fraude digital. O padrão dominante foi misto, mas com ransomware na dianteira pelo volume de menções e pelo peso na conversa pública e técnica.

A evidência do mês sugere risco alto, porque o sinal não se limitou a um único tipo de ator nem a um setor específico. Houve saúde, varejo, manufatura, serviços financeiros, órgãos públicos, telecomunicações e plataformas digitais. Além disso, 60% dos fatos teve confirmação direta da fonte, o que dá base razoável para sustentar que o mês foi marcado por incidentes reais, e não apenas por ruído de monitoramento.

Também se observa uma convergência entre fraude e endurecimento regulatório. O CSIRT Nacional divulgou alertas sobre campanhas ativas que se passam por marcas conhecidas, o Banco Central alertou para deepfakes financeiros, a ABIF firmou um acordo com a Microsoft contra a fraude digital, e a CMF seguiu reorganizando exigências em autenticação e reporte. Isso coloca bancos, fintechs, varejistas e provedores de serviços de pagamento sob pressão operacional maior do que em agosto.

No plano regional, o Chile não esteve isolado. A discussão sobre ransomware, exploração ativa e fraude assistida por IA se apoiou em alertas e análises de Brasil, Equador, Taiwan, Japão e provedores globais.

Chile, septiembre 2026, hitos de riesgo y regulaciónTimeline with major incidents and regulatory milestones in September 2026 for Chile.Rutify 2setANCIalerta OAuthForus 15 setDecreto662Hospital 30setFraudeativoPrincipais fatos em destaque do mêsRisco operacional, fraude e regulação

Chile, setembro de 2026, marcos de risco e regulação — Linha do tempo com os fatos mais visíveis do mês: incidentes, fraude ativa e regulação.

Indicadores do período no Chile

Indicador Valor Mês anterior Variação
Fatos verificados no período 62 76 -14
Janela temporal dos indicadores 62 fatos com data em setembro de 2026 · 1 sem data confirmada (excluídos dos indicadores) 76 fatos com data em agosto de 2026 · 0 sem data confirmada n/d
Incidentes não tipificados (brechas ou interrupções) 14 16 -2
Casos com ransomware ou extorsão como eixo principal 17 24 -7
Exfiltração sem criptografia (extorsão simples) 1 n/d n/d
Apenas menção em leak site 5 n/d n/d
Tipificação não determinável com o material 11 n/d n/d
Casos de fraude ou phishing documentados 6 2 +4
Movimentos regulatórios documentados 11 16 -5
CVEs críticos mencionados 0, nenhum no material analisado, não implica ausência na região n/d n/d
Setores com pelo menos um fato documentado 8 8 sem mudanças
Ameaça predominante do mês Ransomware (17 de 62 fatos) Ransomware (24 de 76 fatos) segue predominando
Fatos com confirmação direta da fonte 60% n/d n/d
Chile, distribución verificada por eje principalBar chart with verified incident counts by main threat axis in September 2026.Distribuição por eixo principalFatos verificados do período no Chile17641RansomwareFraudeIncidentesCVE
Chile, distribuição verificada por eixo principal — Comparação visual dos eixos de ameaça que dominaram o mês no material analisado.

Incidentes relevantes no Chile

Hospital Clínico de la Universidad de Chile, ciberataque com vazamento de dados médicos

O Hospital Clínico de la Universidad de Chile confirmou um ciberataque que afetou o Serviço de Imagenologia, permitiu acesso não autorizado e expôs informações médicas confidenciais de pacientes. A instituição apresentou uma queixa-crime e a ANCI notificou o fato em 20 de setembro, o que volta a colocar o setor de saúde entre os mais sensíveis do mês.

O caso é relevante pelo tipo de dado comprometido e pelo efeito operacional e reputacional que pode ter sobre um hospital universitário público. Também se encaixa na leitura setorial do mês, em que a saúde aparece como uma superfície crítica para ransomware, vazamento de dados e pressão regulatória.

Forus, incidente contido com impacto operacional parcial

A Forus informou à CMF que tomou conhecimento em 15 de setembro de um incidente de cibersegurança causado por um agente externo que afetou alguns de seus sistemas de informática. A companhia indicou que a rede de lojas operava com normalidade, embora outros canais de venda apresentassem intermitências na recuperação, e afirmou que não houve impacto sobre dados pessoais.

As evidências disponíveis permitem falar em um incidente contido e de impacto operacional parcial, não em uma violação confirmada de dados pessoais. No ecossistema de monitoramento aberto, várias fontes associaram o caso a um leak site, mas o material verificável do período segue no plano de um incidente reportado ao regulador e de atribuição pública não consolidada.

Fosko, ransomware com criptografia e recuperação de backups

A Fosko S.A. enfrentou um ataque de ransomware que comprometeu equipamentos de produção e arquivos compartilhados. A TrendTIC acrescentou que duas estações de trabalho foram criptografadas e um servidor foi afetado parcialmente, enquanto a empresa isolou os equipamentos, não pagou resgate e priorizou restaurar backups.

Este caso mostra um impacto operacional mais claro do que outras menções do mês, porque a fonte descreve criptografia confirmada e uma resposta de contenção. A atribuição pública ao LockBit 3.0 aparece na cobertura, mas o material também deixa espaço para distinguir entre o que foi confirmado pela vítima e o que foi reportado por inteligência de terceiros.

Operação Rutify, vazamento massivo de dados a partir de órgãos públicos

A Operação Rutify levou à desarticulação de uma rede que extraía dados pessoais de instituições públicas e privadas, com menção à Fonasa, Sernac, Tesorería, IPS, Servel, a Secretaría de Gobierno Digital e a Municipalidad de Las Condes. A investigação apontou para um esquema de acesso ilícito, extração massiva e comercialização de dados a terceiros.

Não se trata de um caso de ransomware, e sim de roubo e exploração de informação em escala. Sua importância em setembro está no fato de ter mostrado uma capacidade sustentada de extração de dados sensíveis de ambientes institucionais e reforçado a pressão sobre controles de autenticação, superfícies expostas e monitoramento de acessos.

CSIRT Nacional, campanhas ativas de fraude que se passam por marcas conhecidas

Entre 21 e 22 de setembro, o CSIRT Nacional emitiu alertas sobre campanhas fraudulentas em curso que se passam por Gacel, Entel, Autofin, Walmart e GTD Telsur. A comunicação tratou esses casos como campanhas ativas e trouxe informações para detecção.

A relevância do caso está em confirmar atividade de phishing e fraude em estado operacional, não apenas alertas genéricos. Além disso, ele se alinha a outros sinais do mês, como o aviso do Banco Central sobre fraudes com vídeo gerado por IA e o alerta da T13 sobre SIM swapping.

Anci, alerta por abuso do OAuth Device Code na Microsoft

A ANCI emitiu um alerta técnico sobre o abuso do fluxo OAuth Device Code no Microsoft Entra ID e no Microsoft 365. Segundo a agência, atacantes podem comprometer contas sem roubar diretamente a senha, por meio da autorização de aplicações maliciosas.

O sinal não corresponde a uma vulnerabilidade clássica com CVE, mas a uma técnica de phishing e abuso de autenticação com impacto concreto sobre contas corporativas. Para o Chile, o fato é importante porque conecta identidade, nuvem e fraude, três vetores que apareceram repetidamente no período.

Ameaças e campanhas ativas no Chile

Ransomware e extorsão no Chile

Setembro registrou 17 casos com ransomware ou extorsão como eixo principal, com predominância de ocorrências em que a fonte não permite distinguir com precisão se houve criptografia, exfiltração ou apenas menção em um leak site. Na prática, o cenário foi dominado pela visibilidade pública de sites de vazamento e por alguns incidentes com impacto operacional real.

Na categoria de criptografia confirmada, destaca-se Fosko. Na categoria de mera menção em leak site aparecem Forus, Tanner, Vigatec, S.A. Chile e outros casos vinculados por terceiros ou repositórios de acompanhamento. Na categoria de tipificação indeterminável, ficam vários fatos em que o material não esclarece se houve criptografia, exfiltração ou ambas as coisas.

O caso do Hospital Clínico de la Universidad de Chile merece menção separada, embora não se encaixe de forma perfeita no restante da taxonomia, porque a fonte fala em ciberataque com vazamento de dados médicos e, no ecossistema de monitoramento, ele foi associado a ransomware. Para a análise de risco, o ponto central é que a área da saúde continuou sendo um alvo de alto valor para atores de extorsão.

Fraude e phishing no Chile

Os 6 casos documentados de fraude ou phishing confirmam que setembro foi um mês mais ativo nessa frente do que agosto. O Banco Central alertou sobre um vídeo deepfake que se passa por sua presidente, a ANCI avisou sobre abuso de OAuth Device Code Flow, a T13 descreveu a modalidade de SIM swapping, e o CSIRT Nacional detectou campanhas ativas de falsificação de marcas.

A isso se soma a persistência da fraude bancária que usa o RUT para bloquear contas e, depois, pedir códigos de verificação, além da discussão pública sobre bots e desinformação. A combinação é relevante porque une engenharia social clássica, abuso de identidade e automação, sem depender de malware sofisticado.

APT e hacktivismo no Chile

Não houve no material um caso claro que permitisse tipificar APT de forma sólida em setembro. Houve, sim, campanhas de manipulação digital, bots, desinformação e operações coordenadas em redes, mas o corpus do período aponta mais para fraude, extorsão e roubo de dados do que para uma campanha APT clássica contra alvos chilenos.

O contexto regulatório e político sobre fazendas de bots, deepfakes e manipulação da opinião pública é forte. Mas, com as evidências disponíveis, convém tratar isso como uma frente de desinformação e automação abusiva, e não como uma atribuição APT consolidada.

Vulnerabilidades críticas com impacto no Chile

CVE Software Explotação Fonte
CVE-2026-85706 GitLab CE/EE Não autenticada, leitura arbitrária de arquivos locais; patches publicados em 10 de setembro de 2026 GitHub Security Advisories, INCIBE-CERT
CVE-2026-93577 GitLab Usuário autenticado podia executar código arbitrário no servidor GitLab em certas condições CVE.org, GitLab
CVE-2026-89078 GitLab Usuário autenticado podia executar código arbitrário no servidor GitLab em certas condições CVE.org, GitLab
CVE-2025-20265 Fortinet Exploração ativa de bypass de autenticação, reportada em boletim CISC do Brasil CISC Brasil
CVE-2026-67276 MikroTik RouterOS Bypass de autenticação SSH, parte da cadeia MikroTrick, com exploração ativa na região NICS-TW, DIVD, HawkEye
CVE-2026-86060 MikroTik RouterOS Exploração ativa, escalonamento de privilégios e parte da cadeia MikroTrick NICS-TW, DIVD, HawkEye

Não foram registrados CVEs críticos mencionados no material chileno do período, mas houve alertas relevantes na região e em produtos usados por organizações locais, sobretudo GitLab, Cisco, Ivanti, Fortinet e MikroTik.

Regulação e conformidade no Chile

O Chile fechou setembro com uma agenda regulatória densa em proteção de dados, cibersegurança, meios de pagamento e ambientes digitais. O principal destaque foi o Decreto N.° 662, publicado em 9 de setembro, que aprova o regulamento sobre modelos de prevenção de infrações em proteção de dados pessoais previstos pela Lei 21.719.

Esse regulamento define requisitos, modalidades e procedimentos para implementação, certificação, registro e supervisão desses modelos. Em paralelo, o governo levou ao Senado o projeto que adia por um ano a entrada em vigor da Lei 21.719, enquanto o debate público seguiu ressaltando que o adiamento ainda não havia sido aprovado no fechamento do mês.

Na frente setorial, a Lei Marco de Cibersegurança 21.663 continuou detalhando obrigações para operadores de importância vital e prestadores de serviços essenciais. O material do mês destacou prazos de 3 horas para alerta precoce, 72 horas para a primeira avaliação e 15 dias para o relatório final, além da obrigação de reportar incidentes ao CSIRT Nacional.

A regulação de pagamentos também seguiu avançando. A CMF reforçou requisitos de autenticação e a discussão sobre a reforma MK4 reorganizou responsabilidades diante de fraudes. Ao mesmo tempo, a reserva de dados de veículos usados em operações policiais encobertas e os projetos sobre manipulação digital, bots e deepfakes mostram uma expansão do perímetro regulatório sobre dados e conteúdos.

Tabela de marcos regulatórios do mês

Data Marco Abrangência
2026-09-01 Protocolo ao Senado do projeto que adia a Lei 21.719 Dados pessoais e nova Agência
2026-09-09 Publicação do Decreto N.° 662 Modelos de prevenção de infrações
2026-09-14 Debate sobre reforma MK4 e autenticação reforçada Fraude em meios de pagamento
2026-09-16 Projeto sobre manipulação digital e fazendas de bots Desinformação e automação
2026-09-23 Projeto de reserva de dados de veículos policiais Proteção de informação sensível
2026-09-26 Projeto antideepfakes em tramitação Conteúdos gerados com IA

Implicações para a conformidade

A sinalização regulatória do mês leva as organizações a revisar inventários de dados, bases de legitimidade, controles de acesso, rastreabilidade, retenção e resposta a incidentes. O material mostra que já não basta cumprir um único marco, porque um mesmo evento pode acionar obrigações em dados pessoais, cibersegurança e fraude financeira.

Em bancos e serviços de pagamento, a convergência entre autenticação reforçada, presunção de culpa do usuário em certos casos e canais de fraude assistida por IA obriga a alinhar jurídico, fraude, tecnologia e segurança. Em saúde e no setor público, a pressão vem da continuidade operacional, da proteção de dados sensíveis e da capacidade de notificação tempestiva.

Setores mais afetados no Chile

Saúde, finanças, setor público e varejo concentraram o sinal mais sensível do mês, embora a distribuição não tenha ficado restrita a esses segmentos e vários casos tenham atingido mais de um setor ao mesmo tempo. Saúde ganhou destaque pelo caso do Hospital Clínico da Universidad de Chile e pela discussão sobre ransomware com alcance catastrófico. Finanças ficou sob pressão por fraude, autenticação e campanhas de phishing.

No setor público, a Operação Rutify mostrou uma extração massiva de informações de múltiplos órgãos. No varejo, a Forus trouxe o caso de um incidente contido com impacto nos canais de venda. Na manufatura, a Fosko mostrou que o ransomware também continua atingindo a continuidade produtiva, e não apenas sistemas administrativos.

Também houve sinal em telecomunicações e plataformas digitais pelo debate sobre interceptação, bloqueadores de sinal, bots e deepfakes. Esse cruzamento importa porque amplia o universo de exposição para além dos setores tradicionalmente mais sensíveis e desloca o foco para reputação, identidade e conteúdo.

A leitura setorial de risco é que saúde e finanças seguem como os ambientes sob maior pressão combinada de confidencialidade, continuidade e regulação. Mas o mês deixou claro que governo digital, varejo e manufatura também não estão fora do alcance de campanhas oportunistas ou de atores com objetivos de extorsão.

Tendências e sinais a monitorar no Chile

Comparado a agosto, setembro teve menos fatos verificados no total, menos incidentes sem tipificação e menos casos com ransomware ou extorsão como eixo principal. Ainda assim, subiram os casos documentados de fraude ou phishing, de 2 para 6, e o tom do mês ficou mais voltado para identidade, falsificação e campanhas ativas de engano.

A tendência regulatória também mudou de forma. Em agosto já havia pressão por dados e cibersegurança, mas em setembro essa pressão se materializou em regulamentos, projetos em tramitação, alertas técnicos e novas discussões sobre responsabilidade. A Lei 21.719, a Lei Marco de Cibersegurança e a norma de autenticação reforçada seguiram pautando a agenda.

Em ransomware, o panorama mensal mostra uma queda em relação a agosto, embora o problema não tenha desaparecido. Pelo contrário, continuou aparecendo em múltiplos formatos, de casos com criptografia confirmada a simples menções em leak sites. Para o acompanhamento operacional, isso exige não reagir de forma exagerada a cada alegação, mas também não subestimar o padrão geral.

O principal sinal a monitorar em outubro é a convergência entre fraude, identidade e automação. O caso do Banco Central, os alertas do CSIRT Nacional, SIM swapping e o abuso de OAuth mostram que o atacante não precisa necessariamente explorar um CVE para comprometer uma conta, esvaziar um canal ou deteriorar a confiança.

Recomendações para equipes de segurança no Chile

Revisar os processos de resposta a incidentes para que um mesmo evento possa acionar notificações técnicas, legais e regulatórias, sem duplicidades nem lacunas. A combinação da Lei Marco de Cibersegurança, da futura autoridade de dados e das obrigações setoriais exige playbooks coordenados e prazos claros.

Priorizar controles de identidade. O material do mês mostra abuso de OAuth, SIM swapping, falsificação de marcas e deepfakes financeiros. MFA resistente a phishing, validação de mudanças sensíveis por canais separados e monitoramento de anomalias de autenticação devem estar no topo da lista.

Endurecer a superfície exposta em plataformas colaborativas e de desenvolvimento, especialmente o GitLab, e manter um ciclo curto de correção para software com exploração ativa ou falhas críticas corrigidas recentemente. Embora não tenham surgido CVEs críticos chilenos no mês, houve exposição indireta relevante por fornecedores e ferramentas usadas localmente.

Separar operacionalmente os planos para criptografia, extorsão sem criptografia e leak sites. O material de setembro deixou claro que nem todo caso atribuído a ransomware equivale a uma intrusão confirmada com impacto operacional. Essa distinção melhora a priorização e evita decisões apressadas.

Fortalecer inventário, classificação e retenção de dados pessoais, especialmente em saúde, finanças, varejo e setor público. A Operação Rutify e o caso do Hospital Clínico da Universidade do Chile mostram que o valor dos dados segue no centro do risco.

Qual é a diferença entre os casos de ransomware de setembro e as fraudes ativas?

Em setembro houve 17 casos com ransomware ou extorsão como eixo principal e 6 casos de fraude ou phishing documentados. Os primeiros incluíram desde criptografia confirmada, como Fosko, até simples menções em leak site, enquanto os segundos se concentraram em falsificação, SIM swapping, deepfakes e abuso de autenticação.

Quais setores devem priorizar ações imediatas depois deste mês?

Saúde, finanças, setor público e varejo foram os mais pressionados pelos fatos do período, embora vários incidentes tenham tocado mais de um setor. Saúde por vazamento médico, finanças por fraude e autenticação, setor público por Rutify e varejo pelo caso Forus são as prioridades mais claras.

Como a agenda regulatória se cruza com os incidentes operacionais?

O cruzamento é direto: a Lei 21.719 pressiona controles sobre dados pessoais, a Lei Marco de Cibersegurança exige reporte e gestão de incidentes, e a CMF aprofunda autenticação e responsabilidades em fraudes. Um mesmo evento pode acionar obrigações distintas conforme o tipo de dado, sistema e setor envolvido.

Por que o informe insiste em distinguir leak site, exfiltração e criptografia?

Porque não têm o mesmo impacto operacional nem o mesmo peso legal. Uma menção em leak site pode ser apenas uma reivindicação, a exfiltração sem criptografia aponta para extorsão simples e a criptografia confirmada implica interrupção ou degradação de serviços. Misturá-los distorce a leitura do risco.

O que uma equipe deve olhar nesta semana se opera no Chile?

Deve revisar MFA resistente a phishing, procedimentos de notificação cruzada, exposição de software crítico como GitLab e planos de resposta a fraude com identidade comprometida. Também convém validar inventários de dados pessoais, porque setembro mostrou que a pressão regulatória e a pressão técnica já estão sobrepostas.

Limitações do material

Este relatório foi construído exclusivamente com o material fornecido para o Chile em setembro de 2026. A janela temporal dos indicadores é a declarada no início, 62 fatos com data em setembro de 2026, mais 1 fato sem data confirmada que ficou excluído dos indicadores. Não foi usada internet nem informação externa.

Um indicador em 0, especialmente CVEs críticos mencionados, significa que ele não apareceu no material analisado do período. Isso não implica ausência de vulnerabilidades críticas ou de exploração ativa na região. O corpus, de fato, inclui avisos relevantes fora do Chile que servem de contexto, mas não alteram o valor do indicador nacional.

Os fatos sem data confirmada podem ser usados apenas como contexto qualitativo. Neste caso, o material sem data não foi contado nos indicadores. Também não foram incluídas telemetrias agregadas nem tentativas ou bloqueios automatizados como se fossem incidentes.

Ficaram fora da contagem as fontes de consumo e os conteúdos excluídos por critério editorial quando não estavam na lista permitida, além de publicações do LinkedIn e de outras redes sociais não habilitadas como evidência. Quando uma fonte apresentou atribuição incerta, o relatório a tratou como tal e evitou elevá-la a confirmação.

Perguntas frequentes

O que mudou entre agosto e setembro em ransomware, fraude e regulação no Chile?

Setembro teve menos ocorrências totais do que agosto, caiu o volume de ransomware ou extorsão e diminuíram os incidentes sem tipificação, mas aumentaram os casos de fraude ou phishing. Ao mesmo tempo, a regulação ganhou peso com o regulamento do Decreto 662, o projeto de prorrogação da Lei 21.719 e novos projetos sobre bots e deepfakes.

Qual é a relação entre o caso Rutify e o Hospital Clínico da Universidade do Chile?

Ambos mostram o valor dos dados como alvo central, mas respondem a vetores distintos. Rutify foi uma operação de extração e comercialização em massa de dados de múltiplos órgãos, enquanto o hospital confirmou um ciberataque com vazamento de informações médicas confidenciais. Juntos, explicam por que saúde e setor público ficaram tão expostos.

O que bancos e fintechs devem priorizar diante do que foi visto neste mês?

Devem reforçar autenticação resistente a phishing, revisar processos de troca de credenciais, monitorar SIM swapping e alinhar a resposta jurídica e técnica diante de fraude. O mês combinou deepfakes, campanhas de impersonação, abuso de OAuth e ajustes regulatórios da CMF, então identidade e rastreabilidade passam ao primeiro plano.

Por que o relatório não trata todas as menções em leak sites como incidentes confirmados?

Porque muitas são apenas alegações de grupos de ransomware ou de trackers de terceiros. Sem confirmação da vítima, sem dados técnicos e sem evidência de impacto operacional, o material deve ser tratado como menção em leak site. Essa distinção evita inflar artificialmente a gravidade do mês.

Que sinal regulatório vale acompanhar de perto em outubro?

A entrada em vigor efetiva da Lei 21.719 e a evolução do projeto de prorrogação, junto com a implementação do regulamento do Decreto 662. Em paralelo, vale acompanhar os desdobramentos sobre fraude em meios de pagamento, reserva de dados policiais e projetos ligados a bots e conteúdos gerados por IA.

O zero em CVEs críticos quer dizer que não houve vulnerabilidades sérias na região?

Não. Quer dizer que não surgiram CVEs críticos no material analisado para o Chile em setembro. O corpus inclui avisos críticos e exploração ativa em outros países e produtos, mas eles não foram registrados como sinal chileno do período dentro da amostra usada neste relatório.

Limitações do material

O escopo deste relatório se restringe ao material fornecido para o Chile e ao período de setembro de 2026. Os indicadores são calculados apenas com os 62 fatos datados dentro do período, enquanto 1 fato sem data confirmada foi excluído de toda métrica. Não houve telemetria agregada disponível para converter tentativas ou bloqueios em incidentes.

Um valor de 0 em um indicador, especialmente nos CVEs críticos mencionados, significa que ele não apareceu no material analisado do mês. Isso não significa ausência de vulnerabilidades ou de exploração ativa na região. O corpus contém, sim, referências comparativas fora do Chile, mas elas não entram na contagem nacional.

As fontes excluídas por regra editorial não foram usadas como evidência, e as menções em redes não habilitadas também não entraram no corpo analítico. Quando uma fonte apresentou atribuição incerta ou metodologia opaca, ela foi tratada como tal e não foi elevada a confirmação direta.

O resultado final, portanto, reflete o que efetivamente ficou verificado no conjunto documental fornecido, não o universo completo de incidentes que podem ter ocorrido no Chile ou na região durante setembro.

Fontes