CiberLATAMbywhalemate
Relatório de inteligência

Colômbia: cibersegurança em setembro de 2026

Setembro terminou com alta de incidentes e regulação, caso ICETEX, pressão sobre finanças e saúde, e 2 CVEs críticos mencionados.

1 de out. de 202617 min de leitura
Colômbia: cibersegurança em setembro de 2026whalemateA plataforma para gerenciar o risco humano em cibersegurança.

Principais conclusões

Módulos mensais de referência

Estes módulos são preenchidos automaticamente com os fatos verificados e datados dentro do período. Cada um declara sua base e seu critério de contagem, para que os números se reconciliem entre os módulos. Trata-se da leitura recorrente mês a mês; a análise posterior desenvolve os casos sem repetir esta síntese.

Janela dos indicadores: 55 fatos datados em setembro de 2026 · 1 de meses anteriores (marco comparativo, não volume do mês). Os fatos de meses anteriores são usados apenas como marco comparativo na análise, nunca como volume deste período.

CIBERLATAM / WHALEMATE Painel mensal de sinal verificado setembro de 2026 · Colômbia Ameaça predominante: Incidentes (15 de 48 fatos). Cobertura: 55 fatos com data em setembro de 2026 · 1 de meses an… FATOS VERIFICADOS 48 base do período: toda contagem de baixo é medido sobre este total RANSOMWARE / EXTORSÃO 13 1 ativo criptografado confirmado · 1 exfiltração sem criptografia (extorsão simples) INCIDENTES SEM TIPIFICAÇÃO 15 brechas ou interrupções sem tipo de ameaça declarado FRAUDE / PHISHING 3 campanhas de fraude documentadas REGULAMENTAÇÃO 9 normas, resoluções ou sanções CVEs ÚNICOS 2 CVE-2025-25249 / CVE-2026-87902
Painel mensal de sinal verificado — Base: 48 fatos verificados com data no período para a Colômbia.
MÓDULO FIXO MENSAL Distribuição por eixo de ameaça setembro 2026 · Colômbia Cada ocorrência conta em apenas um eixo, por isso a soma é exatamente 48. "Incidentes sem tipificação" é o resíduo. Incidentes 15 Ransomware 13 Regulação 9 Não classificado 5 Fraude 3 Vulnerabilidades 3
Distribuição por eixo de ameaça — Cada ocorrência é atribuída a um único eixo, conforme sua tipificação; a soma fecha com os 48 casos do período.
MÓDULO FIXO MENSAL Distribuição setorial do sinal setembro de 2026 · Colômbia Base: 48 fatos do período · soma 57 porque 7 fatos se classificam em mais de um setor. Outros / sem setor identi… 24 Setor público / OIV 16 Tecnologia 6 Saúde 4 Telecom 2 Varejo / consumo 2 Educação 2 Finanças 1
Distribuição setorial do sinal — Classificação heurística por setor da vítima. Um fato pode atingir mais de um setor, então a soma pode superar a base.
MÓDULO FIXO MENSAL Infraestrutura crítica na Colômbia setembro 2026 · Colômbia 3 dos 48 fatos do período atingem infraestrutura crítica. Um fato pode aparecer em mais de uma categoria. Setor público / governo 15 Infra crítica explícita 1 Telecom / conectividade 1
Infraestrutura crítica na Colômbia — Fatos verificados sobre setor público, utilities e serviços essenciais

Resumo executivo do mês na Colômbia

Setembro de 2026 deixou na Colômbia um cenário dominado por incidentes operacionais e por uma agenda regulatória muito mais ativa do que a do mês anterior. O período reuniu uma indisponibilidade no ICETEX por causa de um incidente em um fornecedor externo, acesso não autorizado à conta do Metro de Medellín no X, alertas do ColCERT sobre roubo de credenciais e uma sequência de medidas regulatórias sobre dados pessoais, finanças abertas, infraestrutura crítica e fraude digital.

A leitura geral do período é de risco alto. Não porque uma única família de ataque tenha crescido, mas porque se sobrepuseram interrupções de serviço, campanhas de fraude mais sofisticadas, pressão contínua sobre banco e saúde, e sinais de endurecimento normativo. No material analisado, os incidentes não tipificados foram a categoria predominante, com 15 casos, acima dos casos com ransomware ou extorsão como eixo primário, que somaram 13.

Em ransomware e extorsão, o padrão foi heterogêneo. Houve confirmação de impacto operacional no caso do hospital regional de Caldas, referências a uma intrusão com exfiltração na Perimetral Oriental de Bogotá S.A.S. e várias menções a supostas vítimas em leak sites, mas, em boa parte dos casos, a fonte não especificou se houve criptografia, exfiltração ou apenas reivindicação dos atores. Essa falta de clareza limita a atribuição fina, embora não reduza o sinal de pressão sobre infraestrutura, educação, energia e saúde.

A banca seguiu como o setor mais exposto a fraude digital. A Lumu descreveu o ShadowParasite, um painel que imitava quinze instituições financeiras colombianas e pedia códigos de seis dígitos, dados de cartão e, em alguns casos, biometria facial ao vivo. Ao mesmo tempo, a Superintendência Financeira avançou com um roteiro para finanças abertas, novas ferramentas de supervisão e diretrizes que empurram o setor para controles mais rígidos de identidade, arquitetura e segurança.

Setembro de 2026, Colômbia1 setCórdobacontingência11 setColCERTalerta16 setICETEXincidente17 setMetrôX hackeio24 setdadose leiFechamento do mês com mais regulação

Colômbia, setembro de 2026: marcos do mês — Cronologia sintética dos fatos mais relevantes do período, com foco em incidentes, fraude e regulação.

Panorama nacional do mês na Colômbia

A Colômbia encerrou setembro com uma superfície de risco ampla, sustentada por incidentes concretos, fraude digital em massa e uma resposta regulatória que já não se limita a alertas isolados. O volume verificado do mês foi de 48 fatos, com 7 setores atingidos por pelo menos um caso documentado e uma mudança clara na ameaça predominante, que passou de ransomware no mês anterior para incidentes em setembro.

A severidade não vem apenas da quantidade, mas da qualidade dos fatos. O ICETEX teve serviços afetados por um incidente em um fornecedor externo, o Metrô de Medellín precisou recuperar uma conta comprometida, o ColCERT alertou sobre roubo de credenciais com 27 organizações impactadas e o setor financeiro concentrou novas modalidades de fraude com automação e IA. Tudo isso conviveu com uma agenda regulatória que tocou dados pessoais, infraestrutura crítica, finanças abertas, identidade digital e notificação de incidentes.

A leitura de risco para a Colômbia é alta. O mês mostrou disrupção de serviços, pressão sobre identidades e canais de pagamento, e uma institucionalidade ativa, mas ainda fragmentada entre setores. O material também sugere que a fronteira entre fraude, suplantação, extorsão e acesso indevido está cada vez mais difusa, o que complica tanto a resposta operacional quanto a medição precisa do impacto.

No contexto regional, a Colômbia aparece dentro de uma dinâmica latino-americana em que as campanhas de fraude e ransomware continuam pressionando bancos, saúde e serviços públicos. O caso colombiano não é uma exceção, mas se destaca pela combinação de novas normas, alertas de credenciais, incidentes em fornecedores e um setor financeiro que está investindo, ao mesmo tempo, em expansão digital e em controles mais rígidos.

Indicadores do período na Colômbia

Indicador Setembro 2026 Mês anterior Variação
Fatos verificados do período 48 122 -74
Janela temporal dos indicadores 55 fatos com data em setembro de 2026, 1 de meses anteriores (marco comparativo, não volume do mês) Igual N/A
Incidentes sem tipificação (brechas ou interrupções) 15 22 -7
Casos com ransomware ou extorsão como eixo primário 13 66 -53
Criptografia de ativos confirmada 1 0 +1
Exfiltração sem criptografia (extorsão simples) 1 0 +1
Apenas menção em leak site 1 0 +1
Tipificação não determinável com o material 10 0 +10
Casos de fraude ou phishing documentados 3 12 -9
Movimentos regulatórios documentados 9 6 +3
CVEs críticos mencionados 2 1 +1
Setores com pelo menos um fato documentado 7 7 sem mudanças
Ameaça predominante do mês Incidentes (15 de 48 fatos) Ransomware (66 de 122 fatos) mudança de eixo
Fatos com confirmação direta da fonte 69% N/A N/A
Cifras de telemetria agregada excluídas do volume 7 (tentativas ou bloqueios agregados: não são incidentes com impacto confirmado) N/A N/A
Base de cálculo Fatos verificados do período: 48 Fatos verificados do período: 122 N/A
Colômbia, comparação mensalFatos verificados e principais eixos, setembro de 2026 versus mês anteriorFatosFatos anterioresIncidentesIncidentes anterioresFraudeFraude anteriorRegulaçãoRegulação anterior
Comparativo de eixos do período — Leitura comparada do tipo de sinal dominante frente ao mês anterior, sem misturar telemetria com incidentes.

Incidentes relevantes na Colômbia

ICETEX e o incidente em fornecedor externo

O ICETEX concentrou uma das afetadas operacionais mais visíveis do mês. A entidade informou que um incidente de segurança em um de seus fornecedores externos interrompeu a disponibilidade de alguns serviços e processos, ativou contenção e análise forense, e obrigou a manter canais alternativos de atendimento enquanto avançava a recuperação. A fonte pública não identificou o fornecedor nem detalhou o alcance técnico do evento.

O fato é relevante por dois motivos. Primeiro, porque desloca o ponto de falha para a cadeia de suprimento digital. Segundo, porque mostra uma resposta institucional coordenada com o ColCERT, a SIC e outras autoridades, o que sugere que o caso foi tratado como um incidente material, embora sem confirmação pública de vazamento de dados. Na documentação analisada, a entidade afirmou que os dados pessoais não foram violados nem expostos.

Metro de Medellín e o acesso não autorizado ao X

O Metro de Medellín confirmou um acesso não autorizado à sua conta oficial no X, a partir da qual foi divulgado conteúdo alheio ao sistema de transporte. A entidade ativou seus protocolos, recuperou o controle do perfil e esclareceu que o evento ficou restrito a essa conta, sem comprometer outros sistemas operacionais ou de informação.

Esse episódio não entra na categoria de incidente maior, mas traz um sinal claro sobre a superfície de ataque das identidades digitais institucionais. A conta comprometida funcionou como canal de divulgação, não como vetor de interrupção da operação central. Ainda assim, o caso confirma que as redes sociais corporativas seguem sendo um ativo sensível para entidades públicas e de infraestrutura.

ColCERT e o alerta por roubo de credenciais

O ColCERT emitiu em setembro um alerta de risco alto por roubo de credenciais que afetou 27 organizações no país no âmbito de uma campanha global de coleta de senhas. O alerta acrescentou um dado técnico importante, 2.436 acessos administrativos expostos em gateways VPN e firewalls comprometidos, o que coloca a Colômbia entre os países com maior exposição de interfaces administrativas nesse contexto.

O que essa sinalização deixa não é uma intrusão isolada, mas uma superfície de acesso exposta demais para um ambiente em que a identidade já é o perímetro. A combinação de credenciais roubadas, interfaces administrativas abertas e pressão sobre sistemas de autenticação ajuda a explicar por que o mês foi marcado por incidentes de disponibilidade e por campanhas de fraude que exploram credenciais válidas.

Ministério da Justiça e recuperação tecnológica

O Ministério da Justiça ativou um plano integral de recuperação tecnológica após uma violação cibernética e reportou impactos sobre sistemas como SICOQ e MICC, com operação parcial ou fora do ar conforme o caso. O plano incluiu canais alternativos para trâmites, apoio da Fiscalía, do ColCERT, da equipe DART da Microsoft e de aliados do BID.

Aqui, sim, há um impacto operacional com risco para a continuidade do serviço. A fonte não confirmou publicamente que o caso fosse ransomware, mas mostrou um evento maior tratado como incidente institucional de alto impacto. O uso de canais alternativos e a participação de atores forenses externos reforçam a ideia de uma interrupção material, não de um problema menor.

Governadoria de Córdoba e a contingência sobre rendas departamentais

A Governadoria de Córdoba informou um ataque cibernético contra a infraestrutura tecnológica que sustenta sistemas da Direção de Rendimentos Departamentais, com impacto temporário em serviços e canais virtuais como o portal de pagamento de impostos. A administração ativou protocolos de contingência, mas não confirmou que se tratasse de ransomware.

Esse fato soma à leitura de superfície crítica exposta em governos territoriais. Não houve atribuição técnica definitiva, mas houve interrupção direta em serviços sensíveis para cidadãos e contribuintes. Em um mês em que os ataques a identidades, pagamentos e canais digitais foram recorrentes, o caso de Córdoba se encaixa como uma interrupção que afetou a continuidade do serviço.

Ameaças e campanhas ativas na Colômbia

Ransomware e extorsão, com tipificação incompleta na maioria dos casos

O mês registrou 13 casos com ransomware ou extorsão como eixo principal, mas a fonte só permitiu tipificar com clareza uma minoria. Houve um caso com criptografia confirmada, um com exfiltração sem criptografia, um que ficou apenas na menção de leak site e dez em que o material não permitiu determinar o impacto exato. Essa distribuição exige cautela na leitura do fenômeno e evita superestimar cada reclamação em fóruns ou leak sites.

No caso de Perimetral Oriental de Bogotá S.A.S., a NightSpire afirmou ter executado um ataque e ameaçou publicar informações sensíveis. Outras fontes acrescentaram supostos dados exfiltrados, mas não houve confirmação pública independente da empresa nem do regulador. Por isso, o relatório mantém a tipificação como reclamação de ransomware com impacto que não pôde ser determinado de forma conclusiva.

O único caso de criptografia confirmado no material analisado foi o hospital regional de Caldas, usado por várias coberturas como exemplo de uma intrusão que paralisou a operação tecnológica e obrigou a restaurar sistemas a partir de backups e a usar registros manuais. Essa referência confirma que o dano operacional e a pressão extorsiva seguem muito presentes na saúde, embora setembro tenha estado mais carregado de incidentes e fraude do que de grandes campanhas públicas de ransomware.

Fraude digital, phishing e suplantação com IA

A banca e os serviços de pagamento concentraram os sinais mais nítidos de fraude. A Lumu documentou ShadowParasite, um painel de fraude que se passa por quinze instituições financeiras colombianas com uma única base de código e solicita códigos de verificação de seis dígitos, dados de cartão e, em seis entidades, captura biométrica facial ao vivo. Esse dado é especialmente relevante porque combina phishing, roubo de credenciais e desvio de controles biométricos.

Em paralelo, a cobertura local continuou insistindo em vishing, deepfakes de voz e suplantações de entidades oficiais ou financeiras. A FM e outras fontes repetiram recomendações de resposta, enquanto a Superintendência Financeira e o Banco da República reforçaram mensagens de prevenção. O sinal operacional é claro, a fraude já não depende só de links falsos, mas de processos de autenticação e verificação que estão sendo imitados com bastante precisão.

APT e campanhas persistentes contra entidades públicas

O mês também deixou traços de campanhas persistentes associadas a atores como Blind Eagle ou APT-C-36, com iscas de notificações judiciais e multas de trânsito, direcionadas sobretudo a entidades públicas. Embora essa linha apareça em material de semanas anteriores, em setembro continuou funcionando como referência de um padrão regional de phishing especializado, voltado a instalar carregadores e persistir dentro de redes institucionais.

Não houve no período uma nova atribuição em grande escala que permitisse falar em mudança de campanha em APT, mas sim um ambiente consistente com iscas legais e documentais. Na Colômbia, essa combinação segue eficaz porque explora hábitos operacionais de usuários em governo, justiça e serviços com alto fluxo documental.

Vulnerabilidades críticas com impacto na Colômbia

CVE Software Exploração Fonte
CVE-2025-25249 Fortinet FortiOS, FortiSwitchManager, FortiSASE Exploração ativa desde pelo menos julho de 2026 por meio de pacotes CAPWAP para UDP 5246; a CISA a incluiu no KEV em 09-09-2026 ZeroHour
CVE-2026-87902 WordPress 7.1.2 Vulnerabilidade crítica corrigida por atualização de segurança publicada em 22-09-2026; o material não documenta exploração na Colômbia WordPress.org
CVE não precisado pela fonte WordPress 7.1.1 Atualização de segurança e manutenção publicada em 17-09-2026; o material não indica exploração local WordPress.org

Regulamentação e conformidade na Colômbia

Setembro foi um mês de forte movimento regulatório na Colômbia, com projetos, consultas, sanções e roteiros voltados a dados pessoais, identidade, infraestrutura crítica e finanças abertas. A direção geral é clara, mais rastreabilidade, mais obrigação de reporte e mais exigência sobre controles de segurança e tratamento de informações.

O movimento mais estrutural foi o Projeto de Lei Estatutária 282 de 2026 Câmara sobre proteção de dados pessoais. O texto introduz novas bases legais para o tratamento, classifica geolocalização e neurodados como sensíveis, exige avaliações de impacto em certos tratamentos, define a designação de encarregados de proteção de dados em hipóteses específicas e eleva as sanções para até 10.000 salários mínimos ou 5% da receita operacional do ano anterior. Também obriga a reportar incidentes de segurança em 72 horas e a notificar titulares quando houver risco alto.

A consulta pública da SIC sobre validação de identidade e tratamento de dados pessoais acrescentou uma camada prática ao mesmo eixo. O processo tratou de mecanismos de verificação de identidade, autenticação, biometria, padrões técnicos e boas práticas, com calendário definido para consulta, seleção de participantes, sessões de trabalho e expedição do protocolo. Em paralelo, a Corte Constitucional validou o uso de dados biométricos para passaportes, o que fortalece a linha de identificação robusta sem enfraquecer, por si só, as obrigações de privacidade.

Em finanças, a Superintendência Financeira movimentou várias frentes ao mesmo tempo. Publicou projetos de norma para o regime de transição de finanças abertas, anunciou um roteiro condicionado a padrões de cibersegurança, privacidade e estabilidade financeira, e manteve ferramentas de supervisão e controle contra lavagem de dinheiro. Também confirmou uma sanção à Coltefinanciera por falhas no SARLAFT, com multa reduzida para 295,5 milhões de pesos.

A outra grande linha regulatória foi a infraestrutura crítica. O Projeto de Lei 343 de 2026 Câmara, protocolado em 9 de setembro, busca proteger infraestrutura crítica e a continuidade de serviços essenciais diante de ações de grupos armados organizados, criminalidade organizada e economias ilegais. Isso se conecta diretamente aos incidentes deste mês em entidades públicas e à vulnerabilidade de serviços essenciais quando um fornecedor externo ou um canal digital é interrompido.

Setores mais afetados na Colômbia

O setor financeiro foi o mais visível em fraude digital e o segundo em pressão técnica por detecções agregadas, embora esses números de telemetria não sejam contados como incidentes. No material do mês, bancos e serviços financeiros aparecem em consultas regulatórias, sanções, campanhas de fraude, análises de identidade digital e implantações de finanças abertas. Não há um único caso confirmado de grande vazamento bancário, mas há um acúmulo de risco operacional e de identidade.

A saúde seguiu sendo o setor mais atingido por ransomware em termos de exposição estrutural. O material citado por Portafolio, HSB e outros meios volta ao hospital regional de Caldas e à concentração de ataques em hospitais e clínicas. Mesmo sem setembro terminar com uma nova grande fuga confirmada na saúde, o padrão setorial continua intacto, com alta dependência de sistemas clínicos e administrativos e pouquíssima tolerância a interrupções.

Governo e entidades públicas também ficaram marcados por incidentes de disponibilidade e falsificação de identidade. ICETEX, Ministério da Justiça, Metro de Medellín e Governación de Córdoba mostram quatro formas distintas de exposição, desde fornecedores externos até perfis em redes sociais e serviços tributários. No conjunto, isso sugere que o perímetro estatal não está falhando apenas por tecnologia, mas também pela gestão de terceiros e de contas institucionais.

Tendências e sinais a monitorar na Colômbia

A principal tendência do mês é a migração do ransomware massivo para incidentes e fraudes mais fragmentados, mas com maior capacidade de afetar a operação. Na comparação com agosto, os fatos verificados caíram de 122 para 48, os casos de ransomware ou extorsão recuaram de 66 para 13 e as fraudes ou phishing documentados passaram de 12 para 3. Ao mesmo tempo, os movimentos regulatórios subiram de 6 para 9.

Isso não significa que o risco tenha caído de forma linear. Significa que setembro teve menos ruído de campanhas amplificadas e mais eventos concretos de interrupção, de identidade comprometida e de controle regulatório. Em outras palavras, menos volume e mais foco nos pontos que sustentam a operação, como fornecedores, contas institucionais, canais de pagamento e mecanismos de autenticação.

A segunda sinalização é o endurecimento do ciclo normativo. Dados pessoais, finanças abertas, infraestrutura crítica, identidade digital e fraude em cartões avançaram ao mesmo tempo. O regulador financeiro não só avança em roteiros e projetos de circular, como também reforça educação ao consumidor, supervisão com IA e critérios de segurança para novos modelos. Se essa agenda se mantiver, outubro e novembro podem trazer mais definições com impacto sobre fintechs, bancos e fornecedores de tecnologia.

A terceira sinalização é que a fraude já opera com uma mistura de automação, engenharia social e verificação biométrica. O ShadowParasite mostrou como um mesmo painel pode emular muitas entidades e pedir credenciais, códigos e biometria facial. Esse tipo de caso leva a revisar a robustez real dos processos de cadastro, autenticação e recuperação de acesso, especialmente em bancos digitais e carteiras.

Recomendações para equipes de segurança na Colômbia

Priorizar a revisão de terceiros e fornecedores que sustentam serviços críticos. O caso ICETEX mostrou que um incidente em um fornecedor externo pode afetar a disponibilidade sem necessidade de intrusão direta nos próprios sistemas. Convém exigir inventário de dependências, segmentação, controles de acesso, testes de continuidade e cláusulas de notificação antecipada.

Reforçar a proteção de contas institucionais e perfis públicos. O acesso não autorizado à conta do Metro de Medellín no X confirma que redes sociais e canais de comunicação também fazem parte do perímetro. Contas com privilégios devem usar MFA resistente a phishing, monitoramento de sessões, recuperação controlada e revisão de permissões.

Endurecer o fluxo de autenticação em bancos, fintechs e serviços digitais. ShadowParasite e as campanhas de vishing e deepfake mostram que a fraude já explora códigos OTP, biometria facial e validações de identidade. É preciso revisar fricção, lógicas de risco, recuperação de contas, alertas de troca de dispositivo e verificação reforçada em operações sensíveis.

Tratar a exposição de interfaces administrativas como prioridade de contenção. O alerta do ColCERT sobre acessos administrativos expostos em VPN e firewalls sugere uma superfície de ataque excessivamente aberta. O mínimo é inventariar acessos, fechar exposições desnecessárias, rotacionar credenciais, aplicar listas de अनुमति e auditar a rastreabilidade da administração remota.

Preparar respostas regulatórias e de conformidade desde já. O projeto 282 de dados pessoais, a consulta da SIC e as novas exigências em finanças abertas antecipam relatórios mais curtos e controles mais formais. As equipes jurídicas, de segurança e privacidade deveriam alinhar classificação de incidentes, registro de evidências, prazos de notificação e responsabilidades internas.

Perguntas frequentes

Como mudou o foco do risco entre agosto e setembro na Colômbia?

Mudou de ransomware para incidentes e fraude. Em agosto, no mês anterior, a ameaça predominante foi ransomware, com 66 de 122 ocorrências. Em setembro, a predominância passou a incidentes, com 15 de 48 ocorrências, enquanto os movimentos regulatórios cresceram de 6 para 9. Isso sugere menos volume, mas mais pressão sobre operação, identidade e conformidade.

Quais casos de setembro obrigam a olhar para fornecedores externos e não só para os sistemas próprios?

ICETEX e o Ministério da Justiça mostram esse padrão. O ICETEX relatou uma afetação originada em um fornecedor externo, e o Ministério ativou a recuperação tecnológica após uma violação cibernética com apoio de terceiros e autoridades. Os dois casos reforçam que a cadeia de suprimentos e os serviços terceirizados são parte central do risco.

Que relação existe entre os casos de fraude e a agenda regulatória financeira do mês?

A relação é direta. Enquanto a Lumu descreveu a ShadowParasite, um painel que imitava quinze instituições financeiras colombianas, a Superintendência Financeira avançou em finanças abertas, ferramentas de supervisão e instruções de segurança. A mensagem conjunta é que a expansão digital do setor financeiro agora depende tanto de inovação quanto de verificação de identidade e controle de fraude.

Qual setor combinou mais exposição a ransomware e pressão operacional no mês?

A saúde segue como o setor com maior fragilidade estrutural. O material do período retoma o caso do hospital regional de Caldas, a concentração de ataques em hospitais e clínicas e a alta dependência de sistemas clínicos e administrativos. Embora setembro tenha tido mais incidentes e fraude do que grandes extorsões confirmadas, a saúde continua mostrando o maior custo potencial por interrupção.

O que significa haver 2 CVEs críticos mencionados se o relatório não mostra uma onda de exploração local massiva?

Significa que houve exposição técnica relevante, não necessariamente um grande surto local confirmado. O material analisado menciona CVE-2025-25249 em Fortinet com exploração ativa e uma vulnerabilidade crítica de WordPress corrigida em setembro. Isso não implica que ambas tenham tido o mesmo impacto na Colômbia, apenas que o radar técnico do mês registrou falhas de alto risco.

Anexo técnico: indicadores de comprometimento e TTPs

ShadowParasite

A investigação da Lumu sobre ShadowParasite identificou um painel que imitava quinze instituições financeiras colombianas a partir de uma única base de código. O sistema exigia código de verificação de seis dígitos, dados de cartão e, em seis entidades, captura biométrica facial em tempo real. O material também descreveu domínios de clones, personificação de páginas de pagamento e persistência operacional por meses.

Campanha de roubo de credenciais do ColCERT

O ColCERT, segundo a Tecnogus, relatou 27 organizações afetadas em uma campanha global de coleta de senhas e 2.436 acessos administrativos expostos em VPNs e firewalls comprometidos. O dado mais útil para a defesa é que o foco não está apenas em phishing, mas em interfaces expostas e credenciais reutilizadas. Não foram publicados hashes nem domínios no material incluído.

Exploração de CVE-2025-25249

A ZeroHour reportou exploração ativa de CVE-2025-25249 por meio de pacotes CAPWAP para a UDP 5246 em Fortinet FortiOS, FortiSwitchManager e FortiSASE. A fonte acrescentou que a CISA incluiu a falha no catálogo KEV em 09-09-2026. O material não traz IoCs adicionais, como hashes, IPs ou domínios, mas confirma a técnica e a superfície de ataque.

Limitações do material

Este relatório foi elaborado exclusivamente com o material fornecido para a Colômbia e para setembro de 2026. A janela temporal dos indicadores inclui 55 fatos com data em setembro de 2026 e 1 fato de meses anteriores usado apenas como referência comparativa, não como volume do mês. Os fatos sem data confirmada foram excluídos dos indicadores.

Um indicador em 0, especialmente na segmentação de CVEs, significaria apenas que esse dado não apareceu no material analisado, não que não exista atividade na região. Neste mês, além disso, houve 2 CVEs críticos mencionados, mas a utilidade analítica depende do que a fonte permitiu confirmar, e não do que possa ter ocorrido fora do corpus revisado.

Também há uma distinção importante entre telemetria e incidentes. Os números de tentativas, bloqueios, varreduras ou detecções agregadas foram excluídos do volume de fatos porque não são intrusões com impacto confirmado. Quando forem mencionados, isso deve ser lido explicitamente como volume de ruído ou de tentativas automatizadas, com vendor e janela de medição.

Ficaram fora da construção do relatório as redes sociais de consumo e o conteúdo patrocinado ou de press release não aceito como fonte primária para tendências, além de qualquer material não incluído na lista de fontes disponíveis para citação. Quando uma afirmação dependeu de cobertura de terceiros ou de um índice de atores de ameaça, manteve-se a nuance de confirmação direta ou de atribuição incerta, conforme o caso.

Fontes