Colômbia: cibersegurança em setembro de 2026
Setembro terminou com alta de incidentes e regulação, caso ICETEX, pressão sobre finanças e saúde, e 2 CVEs críticos mencionados.
Principais conclusões
- A Colômbia passou de um mês dominado por ransomware em agosto para um dominado por incidentes em setembro, com 48 fatos verificados e 15 incidentes sem tipificação.
- ICETEX, o Metro de Medellín e a Gobernación de Córdoba mostraram que a superfície de ataque institucional segue concentrada em fornecedores, contas digitais e serviços ao cidadão.
- O fraude digital continuou sendo a pressão mais estável sobre bancos e pagamentos, com ShadowParasite como o caso mais claro de suplantação de instituições financeiras e roubo de credenciais mais biometria.
- O mês terminou com uma agenda regulatória mais intensa, especialmente em proteção de dados, finanças abertas, infraestrutura crítica e validação de identidade.
- A saúde manteve uma exposição estrutural alta a ransomware e disrupção operacional, embora setembro não tenha fechado com uma nova grande brecha confirmada no setor.
- O alerta do ColCERT sobre roubo de credenciais e acessos administrativos expostos reforça que a autenticação e a exposição de interfaces seguem sendo pontos fracos concretos.
- A tipificação de ransomware foi incompleta na maioria dos casos, o que obriga a separar com rigor ciframento, exfiltração e simples menções em leak sites.
Módulos mensais de referência
Estes módulos são preenchidos automaticamente com os fatos verificados e datados dentro do período. Cada um declara sua base e seu critério de contagem, para que os números se reconciliem entre os módulos. Trata-se da leitura recorrente mês a mês; a análise posterior desenvolve os casos sem repetir esta síntese.
Janela dos indicadores: 55 fatos datados em setembro de 2026 · 1 de meses anteriores (marco comparativo, não volume do mês). Os fatos de meses anteriores são usados apenas como marco comparativo na análise, nunca como volume deste período.
Resumo executivo do mês na Colômbia
Setembro de 2026 deixou na Colômbia um cenário dominado por incidentes operacionais e por uma agenda regulatória muito mais ativa do que a do mês anterior. O período reuniu uma indisponibilidade no ICETEX por causa de um incidente em um fornecedor externo, acesso não autorizado à conta do Metro de Medellín no X, alertas do ColCERT sobre roubo de credenciais e uma sequência de medidas regulatórias sobre dados pessoais, finanças abertas, infraestrutura crítica e fraude digital.
A leitura geral do período é de risco alto. Não porque uma única família de ataque tenha crescido, mas porque se sobrepuseram interrupções de serviço, campanhas de fraude mais sofisticadas, pressão contínua sobre banco e saúde, e sinais de endurecimento normativo. No material analisado, os incidentes não tipificados foram a categoria predominante, com 15 casos, acima dos casos com ransomware ou extorsão como eixo primário, que somaram 13.
Em ransomware e extorsão, o padrão foi heterogêneo. Houve confirmação de impacto operacional no caso do hospital regional de Caldas, referências a uma intrusão com exfiltração na Perimetral Oriental de Bogotá S.A.S. e várias menções a supostas vítimas em leak sites, mas, em boa parte dos casos, a fonte não especificou se houve criptografia, exfiltração ou apenas reivindicação dos atores. Essa falta de clareza limita a atribuição fina, embora não reduza o sinal de pressão sobre infraestrutura, educação, energia e saúde.
A banca seguiu como o setor mais exposto a fraude digital. A Lumu descreveu o ShadowParasite, um painel que imitava quinze instituições financeiras colombianas e pedia códigos de seis dígitos, dados de cartão e, em alguns casos, biometria facial ao vivo. Ao mesmo tempo, a Superintendência Financeira avançou com um roteiro para finanças abertas, novas ferramentas de supervisão e diretrizes que empurram o setor para controles mais rígidos de identidade, arquitetura e segurança.
Panorama nacional do mês na Colômbia
A Colômbia encerrou setembro com uma superfície de risco ampla, sustentada por incidentes concretos, fraude digital em massa e uma resposta regulatória que já não se limita a alertas isolados. O volume verificado do mês foi de 48 fatos, com 7 setores atingidos por pelo menos um caso documentado e uma mudança clara na ameaça predominante, que passou de ransomware no mês anterior para incidentes em setembro.
A severidade não vem apenas da quantidade, mas da qualidade dos fatos. O ICETEX teve serviços afetados por um incidente em um fornecedor externo, o Metrô de Medellín precisou recuperar uma conta comprometida, o ColCERT alertou sobre roubo de credenciais com 27 organizações impactadas e o setor financeiro concentrou novas modalidades de fraude com automação e IA. Tudo isso conviveu com uma agenda regulatória que tocou dados pessoais, infraestrutura crítica, finanças abertas, identidade digital e notificação de incidentes.
A leitura de risco para a Colômbia é alta. O mês mostrou disrupção de serviços, pressão sobre identidades e canais de pagamento, e uma institucionalidade ativa, mas ainda fragmentada entre setores. O material também sugere que a fronteira entre fraude, suplantação, extorsão e acesso indevido está cada vez mais difusa, o que complica tanto a resposta operacional quanto a medição precisa do impacto.
No contexto regional, a Colômbia aparece dentro de uma dinâmica latino-americana em que as campanhas de fraude e ransomware continuam pressionando bancos, saúde e serviços públicos. O caso colombiano não é uma exceção, mas se destaca pela combinação de novas normas, alertas de credenciais, incidentes em fornecedores e um setor financeiro que está investindo, ao mesmo tempo, em expansão digital e em controles mais rígidos.
Indicadores do período na Colômbia
| Indicador | Setembro 2026 | Mês anterior | Variação |
|---|---|---|---|
| Fatos verificados do período | 48 | 122 | -74 |
| Janela temporal dos indicadores | 55 fatos com data em setembro de 2026, 1 de meses anteriores (marco comparativo, não volume do mês) | Igual | N/A |
| Incidentes sem tipificação (brechas ou interrupções) | 15 | 22 | -7 |
| Casos com ransomware ou extorsão como eixo primário | 13 | 66 | -53 |
| Criptografia de ativos confirmada | 1 | 0 | +1 |
| Exfiltração sem criptografia (extorsão simples) | 1 | 0 | +1 |
| Apenas menção em leak site | 1 | 0 | +1 |
| Tipificação não determinável com o material | 10 | 0 | +10 |
| Casos de fraude ou phishing documentados | 3 | 12 | -9 |
| Movimentos regulatórios documentados | 9 | 6 | +3 |
| CVEs críticos mencionados | 2 | 1 | +1 |
| Setores com pelo menos um fato documentado | 7 | 7 | sem mudanças |
| Ameaça predominante do mês | Incidentes (15 de 48 fatos) | Ransomware (66 de 122 fatos) | mudança de eixo |
| Fatos com confirmação direta da fonte | 69% | N/A | N/A |
| Cifras de telemetria agregada excluídas do volume | 7 (tentativas ou bloqueios agregados: não são incidentes com impacto confirmado) | N/A | N/A |
| Base de cálculo | Fatos verificados do período: 48 | Fatos verificados do período: 122 | N/A |
Incidentes relevantes na Colômbia
ICETEX e o incidente em fornecedor externo
O ICETEX concentrou uma das afetadas operacionais mais visíveis do mês. A entidade informou que um incidente de segurança em um de seus fornecedores externos interrompeu a disponibilidade de alguns serviços e processos, ativou contenção e análise forense, e obrigou a manter canais alternativos de atendimento enquanto avançava a recuperação. A fonte pública não identificou o fornecedor nem detalhou o alcance técnico do evento.
O fato é relevante por dois motivos. Primeiro, porque desloca o ponto de falha para a cadeia de suprimento digital. Segundo, porque mostra uma resposta institucional coordenada com o ColCERT, a SIC e outras autoridades, o que sugere que o caso foi tratado como um incidente material, embora sem confirmação pública de vazamento de dados. Na documentação analisada, a entidade afirmou que os dados pessoais não foram violados nem expostos.
Metro de Medellín e o acesso não autorizado ao X
O Metro de Medellín confirmou um acesso não autorizado à sua conta oficial no X, a partir da qual foi divulgado conteúdo alheio ao sistema de transporte. A entidade ativou seus protocolos, recuperou o controle do perfil e esclareceu que o evento ficou restrito a essa conta, sem comprometer outros sistemas operacionais ou de informação.
Esse episódio não entra na categoria de incidente maior, mas traz um sinal claro sobre a superfície de ataque das identidades digitais institucionais. A conta comprometida funcionou como canal de divulgação, não como vetor de interrupção da operação central. Ainda assim, o caso confirma que as redes sociais corporativas seguem sendo um ativo sensível para entidades públicas e de infraestrutura.
ColCERT e o alerta por roubo de credenciais
O ColCERT emitiu em setembro um alerta de risco alto por roubo de credenciais que afetou 27 organizações no país no âmbito de uma campanha global de coleta de senhas. O alerta acrescentou um dado técnico importante, 2.436 acessos administrativos expostos em gateways VPN e firewalls comprometidos, o que coloca a Colômbia entre os países com maior exposição de interfaces administrativas nesse contexto.
O que essa sinalização deixa não é uma intrusão isolada, mas uma superfície de acesso exposta demais para um ambiente em que a identidade já é o perímetro. A combinação de credenciais roubadas, interfaces administrativas abertas e pressão sobre sistemas de autenticação ajuda a explicar por que o mês foi marcado por incidentes de disponibilidade e por campanhas de fraude que exploram credenciais válidas.
Ministério da Justiça e recuperação tecnológica
O Ministério da Justiça ativou um plano integral de recuperação tecnológica após uma violação cibernética e reportou impactos sobre sistemas como SICOQ e MICC, com operação parcial ou fora do ar conforme o caso. O plano incluiu canais alternativos para trâmites, apoio da Fiscalía, do ColCERT, da equipe DART da Microsoft e de aliados do BID.
Aqui, sim, há um impacto operacional com risco para a continuidade do serviço. A fonte não confirmou publicamente que o caso fosse ransomware, mas mostrou um evento maior tratado como incidente institucional de alto impacto. O uso de canais alternativos e a participação de atores forenses externos reforçam a ideia de uma interrupção material, não de um problema menor.
Governadoria de Córdoba e a contingência sobre rendas departamentais
A Governadoria de Córdoba informou um ataque cibernético contra a infraestrutura tecnológica que sustenta sistemas da Direção de Rendimentos Departamentais, com impacto temporário em serviços e canais virtuais como o portal de pagamento de impostos. A administração ativou protocolos de contingência, mas não confirmou que se tratasse de ransomware.
Esse fato soma à leitura de superfície crítica exposta em governos territoriais. Não houve atribuição técnica definitiva, mas houve interrupção direta em serviços sensíveis para cidadãos e contribuintes. Em um mês em que os ataques a identidades, pagamentos e canais digitais foram recorrentes, o caso de Córdoba se encaixa como uma interrupção que afetou a continuidade do serviço.
Ameaças e campanhas ativas na Colômbia
Ransomware e extorsão, com tipificação incompleta na maioria dos casos
O mês registrou 13 casos com ransomware ou extorsão como eixo principal, mas a fonte só permitiu tipificar com clareza uma minoria. Houve um caso com criptografia confirmada, um com exfiltração sem criptografia, um que ficou apenas na menção de leak site e dez em que o material não permitiu determinar o impacto exato. Essa distribuição exige cautela na leitura do fenômeno e evita superestimar cada reclamação em fóruns ou leak sites.
No caso de Perimetral Oriental de Bogotá S.A.S., a NightSpire afirmou ter executado um ataque e ameaçou publicar informações sensíveis. Outras fontes acrescentaram supostos dados exfiltrados, mas não houve confirmação pública independente da empresa nem do regulador. Por isso, o relatório mantém a tipificação como reclamação de ransomware com impacto que não pôde ser determinado de forma conclusiva.
O único caso de criptografia confirmado no material analisado foi o hospital regional de Caldas, usado por várias coberturas como exemplo de uma intrusão que paralisou a operação tecnológica e obrigou a restaurar sistemas a partir de backups e a usar registros manuais. Essa referência confirma que o dano operacional e a pressão extorsiva seguem muito presentes na saúde, embora setembro tenha estado mais carregado de incidentes e fraude do que de grandes campanhas públicas de ransomware.
Fraude digital, phishing e suplantação com IA
A banca e os serviços de pagamento concentraram os sinais mais nítidos de fraude. A Lumu documentou ShadowParasite, um painel de fraude que se passa por quinze instituições financeiras colombianas com uma única base de código e solicita códigos de verificação de seis dígitos, dados de cartão e, em seis entidades, captura biométrica facial ao vivo. Esse dado é especialmente relevante porque combina phishing, roubo de credenciais e desvio de controles biométricos.
Em paralelo, a cobertura local continuou insistindo em vishing, deepfakes de voz e suplantações de entidades oficiais ou financeiras. A FM e outras fontes repetiram recomendações de resposta, enquanto a Superintendência Financeira e o Banco da República reforçaram mensagens de prevenção. O sinal operacional é claro, a fraude já não depende só de links falsos, mas de processos de autenticação e verificação que estão sendo imitados com bastante precisão.
APT e campanhas persistentes contra entidades públicas
O mês também deixou traços de campanhas persistentes associadas a atores como Blind Eagle ou APT-C-36, com iscas de notificações judiciais e multas de trânsito, direcionadas sobretudo a entidades públicas. Embora essa linha apareça em material de semanas anteriores, em setembro continuou funcionando como referência de um padrão regional de phishing especializado, voltado a instalar carregadores e persistir dentro de redes institucionais.
Não houve no período uma nova atribuição em grande escala que permitisse falar em mudança de campanha em APT, mas sim um ambiente consistente com iscas legais e documentais. Na Colômbia, essa combinação segue eficaz porque explora hábitos operacionais de usuários em governo, justiça e serviços com alto fluxo documental.
Vulnerabilidades críticas com impacto na Colômbia
| CVE | Software | Exploração | Fonte |
|---|---|---|---|
| CVE-2025-25249 | Fortinet FortiOS, FortiSwitchManager, FortiSASE | Exploração ativa desde pelo menos julho de 2026 por meio de pacotes CAPWAP para UDP 5246; a CISA a incluiu no KEV em 09-09-2026 | ZeroHour |
| CVE-2026-87902 | WordPress 7.1.2 | Vulnerabilidade crítica corrigida por atualização de segurança publicada em 22-09-2026; o material não documenta exploração na Colômbia | WordPress.org |
| CVE não precisado pela fonte | WordPress 7.1.1 | Atualização de segurança e manutenção publicada em 17-09-2026; o material não indica exploração local | WordPress.org |
Regulamentação e conformidade na Colômbia
Setembro foi um mês de forte movimento regulatório na Colômbia, com projetos, consultas, sanções e roteiros voltados a dados pessoais, identidade, infraestrutura crítica e finanças abertas. A direção geral é clara, mais rastreabilidade, mais obrigação de reporte e mais exigência sobre controles de segurança e tratamento de informações.
O movimento mais estrutural foi o Projeto de Lei Estatutária 282 de 2026 Câmara sobre proteção de dados pessoais. O texto introduz novas bases legais para o tratamento, classifica geolocalização e neurodados como sensíveis, exige avaliações de impacto em certos tratamentos, define a designação de encarregados de proteção de dados em hipóteses específicas e eleva as sanções para até 10.000 salários mínimos ou 5% da receita operacional do ano anterior. Também obriga a reportar incidentes de segurança em 72 horas e a notificar titulares quando houver risco alto.
A consulta pública da SIC sobre validação de identidade e tratamento de dados pessoais acrescentou uma camada prática ao mesmo eixo. O processo tratou de mecanismos de verificação de identidade, autenticação, biometria, padrões técnicos e boas práticas, com calendário definido para consulta, seleção de participantes, sessões de trabalho e expedição do protocolo. Em paralelo, a Corte Constitucional validou o uso de dados biométricos para passaportes, o que fortalece a linha de identificação robusta sem enfraquecer, por si só, as obrigações de privacidade.
Em finanças, a Superintendência Financeira movimentou várias frentes ao mesmo tempo. Publicou projetos de norma para o regime de transição de finanças abertas, anunciou um roteiro condicionado a padrões de cibersegurança, privacidade e estabilidade financeira, e manteve ferramentas de supervisão e controle contra lavagem de dinheiro. Também confirmou uma sanção à Coltefinanciera por falhas no SARLAFT, com multa reduzida para 295,5 milhões de pesos.
A outra grande linha regulatória foi a infraestrutura crítica. O Projeto de Lei 343 de 2026 Câmara, protocolado em 9 de setembro, busca proteger infraestrutura crítica e a continuidade de serviços essenciais diante de ações de grupos armados organizados, criminalidade organizada e economias ilegais. Isso se conecta diretamente aos incidentes deste mês em entidades públicas e à vulnerabilidade de serviços essenciais quando um fornecedor externo ou um canal digital é interrompido.
Setores mais afetados na Colômbia
O setor financeiro foi o mais visível em fraude digital e o segundo em pressão técnica por detecções agregadas, embora esses números de telemetria não sejam contados como incidentes. No material do mês, bancos e serviços financeiros aparecem em consultas regulatórias, sanções, campanhas de fraude, análises de identidade digital e implantações de finanças abertas. Não há um único caso confirmado de grande vazamento bancário, mas há um acúmulo de risco operacional e de identidade.
A saúde seguiu sendo o setor mais atingido por ransomware em termos de exposição estrutural. O material citado por Portafolio, HSB e outros meios volta ao hospital regional de Caldas e à concentração de ataques em hospitais e clínicas. Mesmo sem setembro terminar com uma nova grande fuga confirmada na saúde, o padrão setorial continua intacto, com alta dependência de sistemas clínicos e administrativos e pouquíssima tolerância a interrupções.
Governo e entidades públicas também ficaram marcados por incidentes de disponibilidade e falsificação de identidade. ICETEX, Ministério da Justiça, Metro de Medellín e Governación de Córdoba mostram quatro formas distintas de exposição, desde fornecedores externos até perfis em redes sociais e serviços tributários. No conjunto, isso sugere que o perímetro estatal não está falhando apenas por tecnologia, mas também pela gestão de terceiros e de contas institucionais.
Tendências e sinais a monitorar na Colômbia
A principal tendência do mês é a migração do ransomware massivo para incidentes e fraudes mais fragmentados, mas com maior capacidade de afetar a operação. Na comparação com agosto, os fatos verificados caíram de 122 para 48, os casos de ransomware ou extorsão recuaram de 66 para 13 e as fraudes ou phishing documentados passaram de 12 para 3. Ao mesmo tempo, os movimentos regulatórios subiram de 6 para 9.
Isso não significa que o risco tenha caído de forma linear. Significa que setembro teve menos ruído de campanhas amplificadas e mais eventos concretos de interrupção, de identidade comprometida e de controle regulatório. Em outras palavras, menos volume e mais foco nos pontos que sustentam a operação, como fornecedores, contas institucionais, canais de pagamento e mecanismos de autenticação.
A segunda sinalização é o endurecimento do ciclo normativo. Dados pessoais, finanças abertas, infraestrutura crítica, identidade digital e fraude em cartões avançaram ao mesmo tempo. O regulador financeiro não só avança em roteiros e projetos de circular, como também reforça educação ao consumidor, supervisão com IA e critérios de segurança para novos modelos. Se essa agenda se mantiver, outubro e novembro podem trazer mais definições com impacto sobre fintechs, bancos e fornecedores de tecnologia.
A terceira sinalização é que a fraude já opera com uma mistura de automação, engenharia social e verificação biométrica. O ShadowParasite mostrou como um mesmo painel pode emular muitas entidades e pedir credenciais, códigos e biometria facial. Esse tipo de caso leva a revisar a robustez real dos processos de cadastro, autenticação e recuperação de acesso, especialmente em bancos digitais e carteiras.
Recomendações para equipes de segurança na Colômbia
Priorizar a revisão de terceiros e fornecedores que sustentam serviços críticos. O caso ICETEX mostrou que um incidente em um fornecedor externo pode afetar a disponibilidade sem necessidade de intrusão direta nos próprios sistemas. Convém exigir inventário de dependências, segmentação, controles de acesso, testes de continuidade e cláusulas de notificação antecipada.
Reforçar a proteção de contas institucionais e perfis públicos. O acesso não autorizado à conta do Metro de Medellín no X confirma que redes sociais e canais de comunicação também fazem parte do perímetro. Contas com privilégios devem usar MFA resistente a phishing, monitoramento de sessões, recuperação controlada e revisão de permissões.
Endurecer o fluxo de autenticação em bancos, fintechs e serviços digitais. ShadowParasite e as campanhas de vishing e deepfake mostram que a fraude já explora códigos OTP, biometria facial e validações de identidade. É preciso revisar fricção, lógicas de risco, recuperação de contas, alertas de troca de dispositivo e verificação reforçada em operações sensíveis.
Tratar a exposição de interfaces administrativas como prioridade de contenção. O alerta do ColCERT sobre acessos administrativos expostos em VPN e firewalls sugere uma superfície de ataque excessivamente aberta. O mínimo é inventariar acessos, fechar exposições desnecessárias, rotacionar credenciais, aplicar listas de अनुमति e auditar a rastreabilidade da administração remota.
Preparar respostas regulatórias e de conformidade desde já. O projeto 282 de dados pessoais, a consulta da SIC e as novas exigências em finanças abertas antecipam relatórios mais curtos e controles mais formais. As equipes jurídicas, de segurança e privacidade deveriam alinhar classificação de incidentes, registro de evidências, prazos de notificação e responsabilidades internas.
Perguntas frequentes
Como mudou o foco do risco entre agosto e setembro na Colômbia?
Mudou de ransomware para incidentes e fraude. Em agosto, no mês anterior, a ameaça predominante foi ransomware, com 66 de 122 ocorrências. Em setembro, a predominância passou a incidentes, com 15 de 48 ocorrências, enquanto os movimentos regulatórios cresceram de 6 para 9. Isso sugere menos volume, mas mais pressão sobre operação, identidade e conformidade.
Quais casos de setembro obrigam a olhar para fornecedores externos e não só para os sistemas próprios?
ICETEX e o Ministério da Justiça mostram esse padrão. O ICETEX relatou uma afetação originada em um fornecedor externo, e o Ministério ativou a recuperação tecnológica após uma violação cibernética com apoio de terceiros e autoridades. Os dois casos reforçam que a cadeia de suprimentos e os serviços terceirizados são parte central do risco.
Que relação existe entre os casos de fraude e a agenda regulatória financeira do mês?
A relação é direta. Enquanto a Lumu descreveu a ShadowParasite, um painel que imitava quinze instituições financeiras colombianas, a Superintendência Financeira avançou em finanças abertas, ferramentas de supervisão e instruções de segurança. A mensagem conjunta é que a expansão digital do setor financeiro agora depende tanto de inovação quanto de verificação de identidade e controle de fraude.
Qual setor combinou mais exposição a ransomware e pressão operacional no mês?
A saúde segue como o setor com maior fragilidade estrutural. O material do período retoma o caso do hospital regional de Caldas, a concentração de ataques em hospitais e clínicas e a alta dependência de sistemas clínicos e administrativos. Embora setembro tenha tido mais incidentes e fraude do que grandes extorsões confirmadas, a saúde continua mostrando o maior custo potencial por interrupção.
O que significa haver 2 CVEs críticos mencionados se o relatório não mostra uma onda de exploração local massiva?
Significa que houve exposição técnica relevante, não necessariamente um grande surto local confirmado. O material analisado menciona CVE-2025-25249 em Fortinet com exploração ativa e uma vulnerabilidade crítica de WordPress corrigida em setembro. Isso não implica que ambas tenham tido o mesmo impacto na Colômbia, apenas que o radar técnico do mês registrou falhas de alto risco.
Anexo técnico: indicadores de comprometimento e TTPs
ShadowParasite
A investigação da Lumu sobre ShadowParasite identificou um painel que imitava quinze instituições financeiras colombianas a partir de uma única base de código. O sistema exigia código de verificação de seis dígitos, dados de cartão e, em seis entidades, captura biométrica facial em tempo real. O material também descreveu domínios de clones, personificação de páginas de pagamento e persistência operacional por meses.
Campanha de roubo de credenciais do ColCERT
O ColCERT, segundo a Tecnogus, relatou 27 organizações afetadas em uma campanha global de coleta de senhas e 2.436 acessos administrativos expostos em VPNs e firewalls comprometidos. O dado mais útil para a defesa é que o foco não está apenas em phishing, mas em interfaces expostas e credenciais reutilizadas. Não foram publicados hashes nem domínios no material incluído.
Exploração de CVE-2025-25249
A ZeroHour reportou exploração ativa de CVE-2025-25249 por meio de pacotes CAPWAP para a UDP 5246 em Fortinet FortiOS, FortiSwitchManager e FortiSASE. A fonte acrescentou que a CISA incluiu a falha no catálogo KEV em 09-09-2026. O material não traz IoCs adicionais, como hashes, IPs ou domínios, mas confirma a técnica e a superfície de ataque.
Limitações do material
Este relatório foi elaborado exclusivamente com o material fornecido para a Colômbia e para setembro de 2026. A janela temporal dos indicadores inclui 55 fatos com data em setembro de 2026 e 1 fato de meses anteriores usado apenas como referência comparativa, não como volume do mês. Os fatos sem data confirmada foram excluídos dos indicadores.
Um indicador em 0, especialmente na segmentação de CVEs, significaria apenas que esse dado não apareceu no material analisado, não que não exista atividade na região. Neste mês, além disso, houve 2 CVEs críticos mencionados, mas a utilidade analítica depende do que a fonte permitiu confirmar, e não do que possa ter ocorrido fora do corpus revisado.
Também há uma distinção importante entre telemetria e incidentes. Os números de tentativas, bloqueios, varreduras ou detecções agregadas foram excluídos do volume de fatos porque não são intrusões com impacto confirmado. Quando forem mencionados, isso deve ser lido explicitamente como volume de ruído ou de tentativas automatizadas, com vendor e janela de medição.
Ficaram fora da construção do relatório as redes sociais de consumo e o conteúdo patrocinado ou de press release não aceito como fonte primária para tendências, além de qualquer material não incluído na lista de fontes disponíveis para citação. Quando uma afirmação dependeu de cobertura de terceiros ou de um índice de atores de ameaça, manteve-se a nuance de confirmação direta ou de atribuição incerta, conforme o caso.
Fontes
- Superfinanciera recibió 469 quejas contra aseguradoras tras el terremoto: estas son las principales razonesLa FM
- 1 TB data leak from Ecopetrol, Colombia's state oil companyKalir
- Alleged sale and massive exfiltration of 1.0 TBVECERTRadar
- Del phishing a los deepfakes: cómo evolucionan las estafas contra clientes bancariosDiario del Sur
- Inversiones Bolívar — QILIN Ransomware AttackBreach House
- Congreso de la República, Proyecto de Ley EstatutariaCentro de Estudios Regulatorios
- UNISALLE-EDU.CO — CLOP Ransomware AttackBreach House
- Tras revisión conjunta, Procuraduría y Colombia Compra Eficiente revocó proceso de ciberseguridadProcuraduría General de la Nación
- Nuevos rostros, una misma amenazaLa República
- ICETEX reporta presunto hackeo que afecta sus servicios y activa protocolos de seguridadCaracol Radio
- Unmasking ShadowParasite: The Invisible Cyber Fraud ...Lumu
- Agrocampo — THEGENTLEMEN Ransomware AttackBreach House
- PROTECCIÓN DE INFRAESTRUCTURA CRÍTICA - Proyecto de Ley 343 de 2026 CámaraCámara de Representantes de Colombia
- Comunicado institucional sobre incidente de seguridad de ...ICETEX
- El Icetex reportó un incidente de seguridad en un proveedor externo y confirmó fallas en algunos servicios virtualesInfobae
- Icetex sufrió un incidente de seguridad de la información que afectó sus serviciosZona Cero
- Preocupación en los estudiantes: Icetex enfrenta fallas tras incidente de seguridad digitalPulzo
- El ICETEX cobrará solo la inflación a 170.000 deudores al día desde octubre: $51.605 millones de subsidio hasta que se agotenMás Colombia
- Icetex reporta afectación en sus servicios por incidente de seguridad: ¿fueron vulnerados los datos de los usuarios?El Heraldo
- Icetex reporta incidente de seguridad: varios de sus servicios fueron afectadosBlu Radio
- El ICETEX cobrará solo la inflación a 170.000 deudores al día: interrupción digital y subsidio de tasaMás Colombia
- Inteligencia artificial y deepfakes sexuales de menores: ¿qué tan preparada está Colombia?El Espectador
- ¿Son seguras las billeteras digitales en Colombia? Así opera el respaldo de sus ahorrosPortafolio
- The Gentlemen Ransomware Group Claims 42 New Victims in Global Extortion WaveTornews
- Senador Alfredo Deluque hizo propuesta para fortalecer la seguridad en Colombia: de esto se trataRevista Semana
- La nueva regulación de los criptoactivos revoluciona los mercados financieros internacionales y el derechoUNIR
- Abren consulta sobre protección de datos por validación de identidadOlarteMoure
- ¿Colombia piensa en regular activos digitales? Hay consumidores financieros desprotegidosBloomberg Línea
- Colombia registra 1,3 millones de ciberamenazas en 6 mesesTecnogus
- Bancos en Colombia deberán asumir fraudes con tarjetas si incumplen esta norma de seguridadNoticias RCN
- Agente de IA ejecutó un ciberataque sin intervención humanaCambio Colombia
- Superfinanciera dice que avanza en una hoja de ruta con el fin de ejecutar finanzas abiertasEl Heraldo
- Superfinanciera avanza en desarrollo de hoja de ruta para implementar finanzas abiertasLa República
- Superintendente financiero advierte que hay consumidores desprotegidos por falta de regulación de activos digitalesPortafolio
- Comunicados de prensa 2026Superintendencia Financiera de Colombia
- Resoluciones 2026Superintendencia Financiera de Colombia
- Superintendencia Financiera anuncia hoja de ruta para transformar el ecosistema fintech y los criptoactivos en ColombiaEl País
- Gaceta 1217 de 2026: Proyecto de Ley Estatutaria 282 de 2026 Cámara (Modificación parcial de la Ley 1581 de 2012 sobre protección de datos personales)Avance Jurídico (repositorio de Gacetas del Congreso de Colombia)
- ¿Cómo verificar su identidad digital en Colombia sin caer en fraudes?Noticias RCN
- Superfinanciero pide construir un sistema financiero más eficiente, competitivo y dinámicoCaracol Radio
- Latinoamérica archivos - Compliance Latam (sección Colombia, referencia a Ley 2502 de 2025 sobre deepfakes)Compliance Latam
- Ruta de acción de la SFC (publicación en X)Superintendencia Financiera de Colombia
- Colombia Fintech pide acelerar cambios en pagos y regulación criptoDiarioBitcoin
- “La prohibición no es efectiva”: experta sobre límites de regulación de redes sociales para menoresCaracol Radio
- Icetex reporta problemas en varios servicios tras incidente de seguridadVanguardia
- Se acabaron las excusas y Colombia tendrá herramientas para proteger a las mujeres en los colegios, los estrados judiciales y en internetSenado de la República de Colombia
- Estafas con voz clonada por IA: qué es un deepfake de voz y cómo proteger a su familiaEl Colombiano
- Superfinanciera habilita herramienta con IA para consultar fallos y decisionesBlu Radio
- Gabriel Santos, presidente de Colombia Fintech, sobre desafíos del sector y cronograma de finanzas abiertasLa República
- Colombia estrena nuevas reglas contra las llamadas y mensajes fraudulentos: así funcionaránEnter.co
- Filtración recicla datos de 15,7 millones de colombianos del Icfes y bancosMucho Hacker
- Regulación de ciberseguridad 2026: España, Colombia y otros paísesProactivanet
- Campaña #LaSeguridadDigitalNosUne sobre phishing y fraudes digitales, en coordinación con ColCERT y MinTICSuperintendencia Financiera de Colombia
- Revolut obtiene la licencia bancaria para operar en ColombiaEuropa Press
- El vicepresidente José Manuel Restrepo y el superintendente financiero Pablo Rivas Herazo participarán en el Latam Fintech Market 2026El Heraldo
- Resumen de entidades supuestamente afectadas en filtración de datos agregada (Banco de Bogotá, Banco Popular, ICFES) — estado NO confirmadoVECERTRadar (perfil OSINT en X)
- Colombia registra 1,3 millones de detecciones de ciberamenazas en seis mesesTechnocio
- Alerta roja digital en Colombia: la inteligencia artificial está acelerando el cibercrimenMinuto60
- Report finds care providers absorb most Colombian intrusionsMedRisk.io
- Cyberattacks Target 60% of Colombian Healthcare ProvidersBiopharma Curated
- Six in 10 Cyberattacks in Colombia Target HospitalsColombiaOne
- ¿Ciberataques?: Más de 51 millones de historias clínicas ...HSB Radio
- Biofile Finds Health Sector Draws 60% of Colombia’s CyberattacksTMCnet
- ¿Necesita Colombia una nueva Ley Fintech?Forbes Colombia
- Tras 20 años de operación, PSE logró récord de transacciones y prepara oferta en finanzas abiertasValora Analitik
- Titulares del 13 de septiembre (mención a sanción de Coltefinanciera)Pantallazos Noticias
- Seis de cada 10 ciberataques en Colombia tienen como blanco a hospitales y clínicas del paísPortafolio
- Ransomware Recovery Services MarketMordor Intelligence
- ¿Ciberataques?: Más de 51 millones de historias clínicas, en juegoHSB Noticias
- Colombia registra 1,3 millones de detecciones de ciberamenazas en seis mesesTechnocio
- Superfinanciera confirmó sanción a Coltefinanciera y fijó multa por $295,5 millonesLa República
- The Gentlemen ransomware group recordRansomware.live
- Colombia: SIC Opens Consultation on Identity Verification SystemsBaker McKenzie
- Proyecto de Circular Externa 15 - 2026Superintendencia Financiera de Colombia
- Corte Constitucional avaló el uso de datos biométricos para expedir pasaporte en ColombiaEl Colombiano
- Proyectos de normaSuperintendencia Financiera de Colombia
- Bancolombia anunció el lanzamiento del segundo tomo histórico sobre el Banco de Colombia (sección sobre sanción a Coltefinanciera)La República
- NightSpire Ransomware Attack on Perimetral Oriental de Bogotá S.A.S.Dexpose
- Victim: Perimetral Oriental de Bogotá S.A.S.Ransomware.live
- Perimetral Oriental de Bogotá S.A.S. Ransomware Claim (2026) — What’s Alleged & Am I Affected?RecentBreaches
- Publicación sobre la posible víctima Perimetral Oriental de Bogotá S.A.S.VenariX en Español
- Ciberseguridad en infraestructura crítica: ¿están preparados los sectores estratégicos del país?Ser Colombiano
- Superfinanciera lanzó alerta por falsas tarjetas de crédito; la entidad entregó serias advertenciasSemana
- Colombia: SIC Opens Consultation on Identity Verification SystemsBaker McKenzie
- Ransomware Group emperador Hits: EASY JOB S.A.S.HookPhish
- Superfinanciera advierte suplantaciones - señales de control para empresas en ColombiaLegal Abogados
- La transformación del régimen fiduciario en Colombia: obligaciones, riesgos y desafíos de implementaciónLexLatin
- Nuevas reglas para los negocios fiduciariosNotaría 19 de Bogotá
- Noticias – orden de suspensión a Fundación FG – Administrador de Fideicomisos CivilesSuperintendencia Financiera de Colombia
- Riesgos institucionales - FNAFondo Nacional del Ahorro
- Invitación a consulta pública sobre validación de identidad y protección de datos personales (mensaje oficial en redes)Superintendencia de Industria y Comercio
- Ransomware Group thegentlemen Hits: El CarrielHookPhish
- Bitdefender Threat Debrief | September 2026Bitdefender
- Finance API Integration Controls for Audit-Ready Data FlowsSysgenPro
- TrainMe — DIREWOLF Ransomware AttackBreach House
- SFCsupervisor Alerts Public About Risky Investment PromisesCoinfomania
- Alerta por fraude agéntico en Colombia: la nueva era de la inteligencia artificial que suplanta identidades en la bancaEl Extra Medios
- La experimentación controlada fortalece la supervisión de la innovación financieraSuperintendencia Financiera de Colombia
- La IA acelera el fraude, la industria financiera debe estar unida para enfrentarloForbes Colombia
- ¿IA contra la IA? Este es el desafío que enfrenta el mundo hoySemana
- La experimentación controlada fortalece la supervisión de ...Superintendencia Financiera de Colombia
- Qué están haciendo distinto las instituciones financieras que crecen en 2026LatamFintech
- Estudio de DataCrédito Experian reveló que intento de fraude llegó a 71% de las personas en el último añoLa República / DataCrédito Experian
- El 71% de colombianos enfrentó intentos de fraude durante el último año y 46% reportó una estafa consumadaPortafolio
- IA hace que el fraude financiero sea 4,5 veces más rentableDiario del Sur
- Los fraudes y estafas con IA más recurrentes en México, Colombia, Chile, Perú y PanamáBloomberg Línea
- Estafas en Colombia: el fraude del 'llaman y cuelgan'La FM
- Transportes Montejo Data Breach in 2026BreachSense
- Banco de Bogotá advierte sobre el aumento de fraudes digitalesLa Gran Noticia
- Comisión Primera de Cámara de Representantes – Listado de proyectos, incluyendo iniciativas sobre protección de datos personales e inteligencia artificialCongreso Visible (Universidad de los Andes)
- MinJusticia activa plan de recuperación tecnológica luego de vulneración cibernética garantizando servicios esencialesMinisterio de Justicia y del Derecho de Colombia
- En apenas 72 minutos una organización puede perder sus datosiProUP
- Colombia enfrenta una nueva amenaza digital mientras crecen los casos de suplantación de identidadLa Vibrante
- Proyecto de Circular Externa 14 - 2026Superintendencia Financiera de Colombia
- Victim: Transportes Montejo S.A.S.Ransomware.live
- [Intel MX] 2026-09-01 México sin víctimas, pero el vecindario ...Ransomware.mx
- Bancolombia cumplió 20 años de tener corresponsales bancarios con una red de 28.000 puntosLa República
- Bancos invirtieron $3,6 billones en innovación digital y ciberseguridad en 2025El Universal
- Colombia enfrenta una nueva generación de fraude financieroRadar Tecnológico
- Nequi se separa de Bancolombia hoy: la entidad explica qué cambiará para los usuariosNoticias Caracol
- Informe del revisor fiscal sobre SARLAFT: revisión y controlAmezquita
- 8 claves para elegir software AML en financieras 2026Piranirisk
- Superintendencia Financiera de Colombia, Proyecto de Circular Externa 14-2026CERLATAM
- Nequi se transforma desde hoy y responde a la principal duda de sus usuarios: cuidado con los ataquesSemana
- Publicación en X sobre estándares de intercambio de información en finanzas abiertasSuperintendencia Financiera de Colombia
- Las fintech corren y la regulación intenta alcanzarlasPPU Legal
- Circular externa 008 de Superintendencia Financiera, 01-09-2026vLex Colombia
- Jornadas de atención a la ciudadaníaSuperintendencia Financiera de Colombia
- Las fintech corren y la regulación intenta alcanzarlasPPU Legal
- Gota a gota virtual: señales de alerta y cómo denunciarLucasya
- Activan plan de contingencia en la gobernación de Córdoba tras ataque cibernético a la infraestructura tecnológicaEl Heraldo
- transportesmontejo.com Listed by Krybit Ransomware GroupGalaxyWarden
- La privacidad entra en la era de la IA con una regulación que pide ser actualizadaPPU Legal
- Resiliencia y Ciberseguridad en Pasarelas de Pago para el Ecommerce en Colombia 2026Todoecommerce
- INDUMIL alerta a la ciudadanía sobre cuenta fraudulenta en TikTokINDUMIL Colombia
- Tenga en cuenta estas siete recomendaciones para la seguridad de ...Banco de la República
- Publicación en X sobre protección de cuentas y orientación confiableSuperintendencia Financiera de Colombia
- Proyecto de carta circular - Agosto 31 de 2026Superintendencia Financiera de Colombia
- Proyecto de carta circularSuperintendencia Financiera de Colombia
- Still Circling: Inside the Operator Behind the GitHub LoaderOffSeq Threat Radar
- Blind Eagle GitHub Loader (AsyncRAT/DcRat/XWorm) ...Security Arsenal
- 2000-41-7-1Comisión de Regulación de Comunicaciones (CRC)
- Cómo Prevenir Fraudes y EstafasJFK Cooperativa Financiera
- Red Team y BAE con rThreat | Starsolution ColombiaStarsolution Colombia
- Conozca las entidades ante las que puede denunciar el robo de identidadAsuntosLegales.co
- De cada 10 adultos que están bancarizados, cuatro han sufrido fraude financiero en su vidaLa República
- Los fraudes y estafas con IA más recurrentes en México, Colombia, Chile, Perú y PanamáBloomberg Línea
- Los bancos pierden hasta US$160.000 al año porque los sistemas heredados bloquean transacciones legítimas con tarjetaColombia Fintech
- Ionix Latam despliega en la región nueva plataforma para prevenir fraudes de identidadColombia Fintech
- Banca colombiana acelera su inversión digital: destina $ 3,6 billones y apuesta también por inteligencia artificialEl Tiempo
- AI Deepfake Scams Are Draining the Remittances Latino Families Send Home — Here's How to Fight BackLatin Times
- AI Deepfake Scams Are Draining the Remittances Latino Families Send Home — Here's How to Fight BackDooblia / Finnovista
- Indra Group alerta por fraude digital en la banca nacionalLa FM
- Por medio de la cual se fortalece la protección de los usuarios, se robustecen las funciones de inspección, vigilancia y control de la Superintendencia de Servicios Públicos Domiciliarios... (Proyecto de Ley Estatutaria 210/26 Senado)Congreso Visible (Universidad de los Andes)
- Cuidado con las apps de préstamos 'fáciles': estos son los riesgos que debes conocerEl Universal
- Informe de Asobancaria reveló que durante 2025 la inversión en tecnología sumó 3,6 billonesLa República
- Por medio de la cual se establecen medidas para la protección de niños, niñas y adolescentes frente a los riesgos asociados al uso de redes sociales – Niños Sin Redes (Proyecto de Ley 208/26 Cámara)Congreso Visible (Universidad de los Andes)
- Por medio de la cual se regula la comercialización, activación, registro y uso de tarjetas SIM física o virtual... (Proyecto de Ley 204/26 Senado)Congreso Visible (Universidad de los Andes)
- Cuidado con las apps de préstamos 'fáciles': estos son los riesgos que debes conocerEl Universal (Colombia)
- Circular externa 007 de Superintendencia Financiera, 26-08-2026vLex Colombia
- Indra Group plantea en Colombia una visión integrada para anticipar el fraude financiero y fortalecer la seguridad en los pagosIndra Group
- La Registraduría alertó por llamadas que suplantan a la entidad para ofrecer subsidios de Prosperidad Social: así operan los ladronesInfobae Colombia
- Instrucciones para mitigar el impacto de la situación de desastre sobre los consumidores financieros afectadosSuperintendencia Financiera de Colombia
- Boletín Minhacienda – Capítulo Superintendencia Financiera (agosto 2026)Ministerio de Hacienda y Crédito Público / Superintendencia Financiera de Colombia
- Estafas en línea en aumento en Colombia: ¿qué está cambiando?Diario del Sur
- Ciberataques golpean más fuerte a la industria energética en América LatinaBNamericas
- APT-C-36 (G0099) | Threat Actor IndexThreat Actor Index
- Colombia es el tercer país más ciberatacado de Latam, más de 3.000 amenazas semanalesEXTRA
- Colombia registró 10 billones de intentos de ciberataques y el sector empresarial el más afectadoCaracol Radio
- Colombia, tercer país más atacado de Latam: ciberataques cuestan hasta US$6 millonesAgencia Pi
- Ciberataques en Colombia superan los 4.000 intentos semanalesOccidente
- Trellix detecta 1,3 millones de ciberamenazas en ColombiaTecnogus
- Una pyme perdería $520 millones por un solo incidente de ciberseguridadLa República
- Ciberataques a empresas en Colombia: la pregunta ya no es si ocurrirán, sino cuándoEl Espectador
- Hay inversión en tecnología para frenar el fraude en Colombia, pero no es suficienteLa República
- Estos son los cinco pilares que anunció MinTic para lograr el milagro tecnológicoLa República
- Crecen los ciberataques mientras Colombia mantiene fragmentada su defensa digitalPPU Legal
- La inteligencia artificial preocupa a los colombianos, pero también la ven como aliada contra el fraude digitalSemana
- Perimetral Oriental de Bogotá S.A.S.: Unconfirmed Breach Claims & DoxxScan RatingRecentBreaches
- Nightspire ransomware group - Discover all the information about themBreach.house
- Spo**** Schools data breach — Nightspire ransomware leak (2026)Orizon / Darkfield
- Perimetral Oriental de BogotáBreachSense
- Perimetral Oriental de Bogotá S.A.S. Ransomware Attack by Nightspire (2026)Cyber Threat Intelligence
- Transportes Montejo S.A.S. Listed by Nightspire (2026)GalaxyWarden
- Ransomware Threat Intel — Daily Briefing (Sep 11, 2026)Intel and Breaches
- Feed De Noticias De Ciberseguridad [14/09/2026]CronUp
- Education Ransomware Victims & Data BreachesBreach.house
- ICETEX está trabajando en la recuperación de sus servicios luego de un incidente en proveedor externoIFM Noticias
- Alerta ColCERT: robo de credenciales afecta a 27 empresasTecnogus
- Hackearon a la Empresa Metro de Medellín: la compañía envió un mensaje a la ciudadanía tras la afectación a su cuenta en XInfobae
- Colombia registró 10 billones de intentos de ciberataquesHSB Noticias
- Colombia's third data bill would fine firms up to 5% of revenuePPC.land
- PROYECTO DE LEY ESTATUTARIA NÚMERO 282 DE 2026 CÁMARA por la cual se modifica parcialmente la Ley 1581 de 2012vLex
- Colombia: ley de datos con multas de hasta 5% de ingresosRevenue Hub Latam
- SIC multa empresa de Epa Colombia: la cifra superaría los cien millones de pesosCambio Colombia
- Siguen las malas noticias para Epa Colombia: ahora la SIC la multa con $140 millones por incumplir con sus productosEl Tiempo
- SIC sanciona a Productos EPA Colombia por fallas en protección a compradores digitalesEl Diario
- Ransomware in Latin America: The Attack That Set Off…Simcod
- Ataques de ransomware suben 25.5% en LATAMAnimal Político
- Colombia (Country): news timeline & CVEs · ZeroHourZeroHour
- WordPress 7.1.1 – Actualización de seguridad y mantenimientoWordPress.org (es)
- WordPress 7.1.2 – Actualización de seguridadWordPress.org (es)
- WordPress 7.1.2 corrige un fallo crítico presente desde 2016PasqualePillitteri.it
- Mes: septiembre 2026CSIRT Telconet
- Multiples vulnérabilités dans WordPress - CERT-FR | CybersécuritéCERT-FR
- Version 7.1.1 – Documentation – WordPress.orgWordPress.org
- WordPress Alert | 2026-7873National Cybersecurity Authority (Saudi Arabia)
- Ecopetrol | Energía y SosTECnibilidad®Ecopetrol
