CiberLATAMbywhalemate
Relatório de inteligência

México: panorama de cibersegurança, setembro 2026

Ransomware liderou setembro no México, com 19 casos, 12 incidentes sem tipificação, 8 movimentos regulatórios e 6 CVEs críticos.

1 de out. de 202616 min de leitura
México: panorama de cibersegurança, setembro 2026whalemateA plataforma para gerenciar o risco humano em cibersegurança.

Principais conclusões

Módulos mensais de referência

Esses módulos são preenchidos automaticamente com os fatos verificados e datados dentro do período. Cada um informa sua base e seu critério de contagem, para que os números sejam reconciliados entre módulos. Eles constituem a leitura recorrente mês a mês; a análise posterior desenvolve os casos sem repetir esta síntese.

Janela dos indicadores: 62 fatos datados em setembro de 2026 · 1 sem data confirmada (excluído dos indicadores) · 1 posterior ao período (excluído). Os fatos de meses anteriores são usados apenas como referência comparativa na análise, nunca como volume deste período.

CIBERLATAM / WHALEMATE Painel mensal de sinal verificado setembro 2026 · México Ameaça predominante: Ransomware (19 de 61 fatos). Cobertura: 62 fatos com data em setembro 2026 · 1 sem data c… FATOS VERIFICADOS 61 base do período: toda contagem de baixo é medido sobre este total RANSOMWARE / EXTORSÃO 19 1 única menção em leak site · 18 classificação não determinável com o material INCIDENTES SEM TIPIFICAÇÃO 12 brechas ou interrupções sem tipo de ameaça declarado FRAUDE / PHISHING 0 campanhas de fraude documentadas REGULAMENTAÇÃO 8 normas, resoluções ou sanções CVES ÚNICOS 6 CVE-2026-67276 / CVE-2026-81963
Painel mensal de sinal verificado — Base: 61 fatos verificados com data no período para o México.
MÓDULO FIXO MENSAL Distribuição por eixo de ameaça setembro de 2026 · México Cada ocorrência conta em apenas um eixo, por isso a soma é exatamente 61. "Incidentes sem tipificação" é o residual. Ransomware 19 Sem classificação 19 Incidentes 12 Regulação 8 Vulnerabilidades 3
Distribuição por eixo de ameaça — Cada ocorrência é atribuída a um único eixo conforme sua tipificação; a soma fecha com os 61 eventos do período.
MÓDULO FIXO MENSAL Distribuição setorial do sinal setembro de 2026 · México Base: 61 fatos do período · soma 77 porque 15 fatos se classificam em mais de um setor. Setor público / OIV 23 Outros / sem setor id… 23 Telecom 9 Varejo / consumo 9 Finanças 8 Tecnologia 4 Energia 1
Distribuição setorial do sinal — Classificação heurística por setor da vítima. Um fato pode afetar mais de um setor, portanto a soma pode superar a base.
MÓDULO FIXO MENSAL Infraestrutura crítica no México setembro 2026 · México 9 de 61 eventos do período atingem infraestrutura crítica. Um evento pode aparecer em mais de uma categoria. Setor público / governo 23 Telecom / conectividade 1
Infraestrutura crítica no México — Sinal verificado no setor público, finanças e serviços essenciais

Resumo executivo do mês no México

Setembro terminou no México com ransomware como a ameaça predominante, 19 de 61 fatos verificados, enquanto coexistiram 12 incidentes sem tipificação, uma bateria incomum de 8 movimentos regulatórios e 6 CVEs críticos mencionados. O mês também deixou um sinal claro no setor bancário, com a fraude digital e o endurecimento regulatório sobre autenticação, identidade e pagamentos móveis como o outro grande eixo de exposição.

O caso mais visível foi a investigação sobre uma suposta base de dados da Aeroméxico oferecida no Telegram, que levou a uma apuração oficial e a uma disputa pública sobre o alcance real do incidente. A documentação disponível permite afirmar exposição de dados de contato e, em alguns materiais, referências à data de nascimento e ao número de viajante frequente, mas não apresenta evidência confirmada de dados bancários nem de senhas. Essa cautela não reduz o peso do episódio, porque a própria autoridade tratou o caso como uma possível infração à norma de proteção de dados.

Em paralelo, a frente de extorsão seguiu ativa com reivindicações contra empresas mexicanas nos leak sites de vários grupos, entre eles Qilin, Krybit e Settra. Na maioria dos casos, o material não permite determinar se houve criptografia, exfiltração ou apenas a publicação da vítima em um portal de vazamentos, então a leitura correta é que houve pressão extorsiva contínua, mas com tipificação parcial e heterogênea.

A outra grande linha do mês foi regulatória. Banxico, a CNBV, o Congresso e outras instâncias impulsionaram ou aplicaram mudanças sobre transferências, autenticação, identidade digital, uso de biometria e responsabilidade de plataformas. Em segurança operacional, isso deixa um quadro misto: mais obrigações formais e mais atrito de compliance, mas também mais superfície de erro se as equipes não ajustarem processos, controle de acesso e monitoramento de fraude.

Panorama nacional do mês no México

O México registrou em setembro uma pressão alta e sustentada em cibersegurança, não por um único incidente massivo confirmado, mas pela combinação de ransomware recorrente, fraude financeira, exposição de dados pessoais, novas regras de autenticação e 6 vulnerabilidades críticas mencionadas no material. A leitura de risco é alta porque houve vários fronts ativos ao mesmo tempo e porque os fatos mais sensíveis tocaram transporte aéreo, serviços financeiros, setor público e serviços essenciais.

México, setembro de 2026Marcos verificáveis do mês, ordenados por data1 setApagão da CFEsudeste10 set Leiciberseg. emtramitação15 setMFA emalware banc.20 setAeroméxico emTelegram24 setRegulaçãodigital27 set CitrixexploradoNotas: apenasfatosconfirmados ouatribuídos comcautela duranteo período.
México, setembro de 2026, marcos de cibersegurança — Cronologia breve com os fatos mais visíveis do mês, de infraestrutura crítica e ransomware a regulação e exposição de dados.

O padrão do mês não foi o de uma campanha dominante, mas o de uma continuidade de ataques e reclamações que se repete em diferentes verticais. Em ransomware, a referência regional da SCILabs coloca o México entre os países mais atingidos da América Latina, com cerca de 52 entidades ou empresas mexicanas afetadas no primeiro semestre de 2026 e perto de 17,93% dos casos regionais. Isso ajuda a explicar por que várias coberturas de setembro concentraram a discussão em resiliência operacional e não apenas em prevenção.

No plano regional, o país seguiu aparecendo como segundo foco latino-americano em ransomware e também como alvo relevante de campanhas de e-mail malicioso, roubo de credenciais e pressão sobre infraestrutura crítica. A leitura não exige exagerar a telemetria nem somar tentativas a incidentes: basta observar que, sobre 61 fatos verificados do período, a exposição se distribuiu entre extorsão, regulação, vulnerabilidades e eventos de brecha ou interrupção com forte peso midiático e operacional.

Indicadores do período no México

Indicador Valor Comparativo com o mês anterior
Fatos verificados do período (base de todos os indicadores) 61 61, sem ცვლილanças
Janela temporal dos indicadores 62 fatos com data em setembro de 2026 · 1 sem data confirmada (excluídos dos indicadores) · 1 posteriores ao período (excluídos) Igual
Incidentes sem tipificação (brechas ou interrupções) 12 14, -2
Casos com ransomware ou extorsão como eixo principal 19 22, -3
Desdobramento de ransomware por tipo de impacto, apenas menção em leak site 1 Não informado no mês anterior
Desdobramento de ransomware por tipo de impacto, tipificação não determinável com o material 18 Não informado no mês anterior
Casos de fraude ou phishing documentados 0 5, -5
Movimentos regulatórios documentados 8 8, sem alterações
CVEs críticos mencionados 6 2, +4
Setores com pelo menos um fato documentado 6 7, -1
Ameaça predominante do mês Ransomware (19 de 61 fatos) Ransomware (22 de 61 fatos)
Fatos com confirmação direta da fonte 66% Não informado
Números de telemetria agregada excluídos do volume 1 (tentativas ou bloqueios agregados: não são incidentes com impacto confirmado) Não comparável

A tabela de indicadores deixa dois pontos importantes. Primeiro, o mês não foi o mais intenso em número absoluto de incidentes sem tipificação nem de ransomware em relação ao anterior, mas concentrou mais pressão regulatória e mais exposição técnica por CVEs explorados ativamente. Segundo, a ausência de fraude ou phishing neste recorte não significa ausência de fraude no México, e sim que, no material de setembro, não apareceu um caso classificado assim dentro do período.

Incidentes relevantes no México

Aeroméxico e a suposta base de dados oferecida no Telegram

A investigação sobre a Aeroméxico foi o incidente de dados pessoais mais visível do mês e ficou numa zona intermediária entre a confirmação parcial e a cautela forense. A autoridade detectou uma base supostamente vinculada à companhia aérea, analisou o material e abriu uma investigação de ofício, enquanto a empresa afirmou que não encontrou exposição de informações financeiras, cartões de pagamento nem senhas.

Os materiais coincidem em que a amostra analisada incluía nomes, e-mails, telefones e, em alguns casos, datas de nascimento. Também são mencionados números de passageiro frequente e data de cadastro em algumas coberturas. O ponto crítico é que a fonte não permite fechar com certeza a origem, nem afirmar que a base venha diretamente da Aeroméxico, nem descartar totalmente uma fuga anterior associada a um incidente de 2025.

Campanha de e-mail malicioso contra o México atribuída a TA2725 e TA4922

A Proofpoint, citada por vários veículos, descreveu campanhas de e-mail em grande escala contra o México durante julho e agosto de 2026, com cerca de 275.000 mensagens maliciosas em um único trecho da operação. O objetivo principal foi roubar credenciais, instalar malware e obter acesso não autorizado, usando iscas empresariais, governamentais e de serviços cotidianos.

A relevância do episódio não está em um dano singular já confirmado, mas na escala e no tipo de isca. As peças consultadas descrevem uma operação voltada à captura de acesso inicial, não a ransomware, e destacam a presença de TA2725 e a expansão de TA4922 para o México.

INCAN e a restauração da radioterapia após um incidente de cibersegurança

O Instituto Nacional de Cancerologia informou que seus serviços de radioterapia foram restabelecidos e que operavam normalmente desde 11 de setembro, depois de um incidente de cibersegurança que afetou temporariamente seus sistemas. A cobertura disponível não detalha a família técnica nem o vetor utilizado.

Mesmo com essa limitação, o caso importa porque houve impacto operacional e porque se trata de uma instituição de saúde de alta sensibilidade. No material não aparece atribuição pública a uma família de ransomware nem uma descrição completa do impacto, então o caso deve ser classificado como incidente confirmado, mas não tipificado de forma fechada.

Tlajomulco, dúvidas persistentes sobre a possível perda de dados

Quatro meses após o ataque de março contra os centros de processamento de dados da Prefeitura de Tlajomulco, seguiam abertas as dúvidas públicas sobre perda ou comprometimento de bases sensíveis, incluindo registros de propriedade, cadastros de beneficiários e comprovantes de gasto. O Congresso de Jalisco pediu um diagnóstico mais detalhado e um plano de backup e recuperação.

O valor do fato em setembro não é técnico, e sim institucional. Ele mostra que alguns incidentes não terminam quando cessa a interrupção inicial, mas quando se esclarece quais dados saíram, quais sistemas ficaram comprometidos e quais medidas de recuperação foram documentadas.

C5i de Hidalgo, um suposto acesso contestado e negado

A cobertura sobre o C5i de Hidalgo mostrou uma distância entre o que foi publicado por um pesquisador e a versão oficial da Secretaria de Segurança Pública estadual. A autoridade negou que seus sistemas de inteligência tivessem sido vulnerados e afirmou que não havia confirmação oficial de comprometimento do centro 911 nem de manipulação de serviços de emergência.

No mesmo período, circularam anúncios em fóruns clandestinos dizendo oferecer acesso ao sistema de despacho. Esses anúncios não foram verificados de forma independente, então o caso deve ser lido como um sinal de interesse criminoso sobre infraestrutura pública, e não como uma intrusão comprovada.

Ameaças e campanhas ativas no México

Ransomware e extorsão: pressão sustentada, tipificação parcial

O México concentrou 19 casos com ransomware ou extorsão como eixo principal dentro dos 61 fatos do período, mas só parte dessa cifra pôde ser classificada com precisão. Em um caso, o material remete apenas ao aparecimento da vítima em um leak site, enquanto em 18 a fonte não permite determinar se houve criptografia, exfiltração ou simples alegação pública de extorsão.

Essa distinção importa. O sinal do mês não é só se houve mais ou menos ransomware, mas o fato de que as fontes indexam de forma desigual a atividade dos grupos. Por isso, para leitura operacional, convém tratar os 19 casos como pressão extorsiva ativa, sem presumir por padrão a mesma modalidade técnica em todos eles.

Qilin e Grupo Juste

Qilin foi um dos nomes mais recorrentes no material mexicano do mês. Diferentes plataformas de monitoramento registraram Grupo Juste como vítima, mas o material disponível não permitiu confirmar de forma independente o alcance real nem os dados comprometidos.

A fonte descreve uma reivindicação em leak site e não necessariamente uma criptografia validada pela organização. Isso enquadra o episódio na categoria de menção ou tipificação incompleta, e não na de impacto operacional confirmado.

KRYBIT, Tender e outras reivindicações no México

KRYBIT apareceu vinculado a várias entradas mexicanas, entre elas Tender, Grupo Juste e outros casos listados em plataformas de monitoramento. Em alguns registros, o incidente figura como reivindicação ou publicação da vítima, mas o material não confirma de forma independente nem a intrusão nem a exfiltração.

No plano tático, o que fica claro é a persistência da pressão de extorsão sobre empresas mexicanas de serviços, comércio e manufatura. O problema para a análise é que boa parte das fontes desse tipo descreve o site de vazamentos, não o incidente técnico de fundo.

Fraude e phishing: ausência de um caso único, mas muita sinalização operacional

Não houve casos de fraude ou phishing documentados como incidentes encerrados dentro do recorte do período, mas sobram campanhas, alertas e respostas setoriais. O frente mais visível foi a banca digital, onde Condusef e ABM insistiram em malware móvel, falsificação de instituições, roubo de códigos e uso de apps falsas.

Isso não representa um vazio de risco. É, antes, um mês em que a fraude se manifestou sobretudo como padrão de campanha e como estatística acumulada, não como um único evento singular. A leitura correta está no conjunto de avisos, reivindicações e recomendações operacionais.

APT, intrusão com ferramentas de IA e atividade sobre infraestrutura crítica

A campanha atribuída a CL-CRI-1131 se destaca como o caso mais claro de intrusão sofisticada fora do eixo financeiro. Unit 42 e fontes que retomam sua análise descrevem uma operação contra uma organização de transporte, ministérios federais e utilities de água municipais no México e no Equador, com uso de living-off-the-land, scripts em lote e hospedagem de ferramentas na infraestrutura dos atacantes.

O material também menciona o uso de IA para gerar código e explorar redes no caso do fornecedor de água de Monterrey, embora até meados de setembro não tivesse sido confirmada uma interrupção de serviço atribuível a essa atividade. O dado técnico relevante é que a tentativa de pivotar para OT foi bloqueada.

Vulnerabilidades críticas com impacto no México

CVE Software Exploração Fonte
CVE-2026-88771 Citrix NetScaler ADC e NetScaler Gateway Exploração ativa confirmada em equipamentos sem correção instalada Syswork México, 2026-09-27
CVE-2026-88772 Citrix NetScaler ADC e NetScaler Gateway Exploração ativa confirmada em equipamentos sem correção instalada Syswork México, 2026-09-27
CVE-2026-85880 Windows Advanced Local Procedure Call, ALPC Zero-day explorado ativamente, elevação de privilégios Syswork México, 2026-09-21
CVE-2026-81963 Windows Update Stack Zero-day explorado ativamente, elevação de privilégios Syswork México, 2026-09-21
CVE-2026-67276 MikroTik RouterOS Exploração ativa por meio da técnica MikroTrick Heraldo de Puebla, 2026-09-10
CVE-2026-86060 MikroTik RouterOS Exploração ativa por meio da técnica MikroTrick Heraldo de Puebla, 2026-09-10

Em termos técnicos, setembro trouxe uma combinação de falhas em appliances de borda, sistemas Windows e roteadores amplamente usados em pequenas redes. O padrão comum foi a urgência de aplicar patches. Mas houve um agravante: várias dessas vulnerabilidades já estavam sendo exploradas no momento da cobertura, o que reduziu muito a janela real de resposta.

Vulnerabilidades críticas citadasMéxico, setembro de 2026CVE-2026-88771CVE-2026-88772CVE-2026-85880CVE-2026-81963CVE-2026-67276CVE-2026-86060Citrix NetScaler, exploração ativaCitrix NetScaler, exploração ativaWindows ALPC, dia zeroWindows Update Stack, dia zeroMikroTik RouterOS, MikroTrickMikroTik RouterOS, MikroTrick
CVEs críticos mencionados no México — Mapa comparativo das seis vulnerabilidades críticas citadas no material do mês.

A presença de Citrix, Microsoft e MikroTik no mesmo mês exige olhar para superfícies diferentes. Nem todo o risco esteve ligado a ransomware ou fraude. Parte da exposição do México em setembro veio de infraestrutura exposta e de equipamentos de borda que, se permanecerem sem correção, podem abrir caminho para intrusão, movimentação lateral e persistência.

Regulação e compliance no México

Setembro foi intenso em regulação. Banxico e a CNBV mexeram em regras sobre transferências, autenticação e experiência do usuário; o Congresso avançou projetos sobre identidade digital, IA, proteção de dados e cibersegurança; e a autoridade de proteção de dados continuou atuando em casos de exposição e sanções.

A novidade não está só no volume de iniciativas, mas na convergência de temas. Identidade digital, biometria, segurança de pagamentos, infraestrutura crítica e responsabilidade de plataformas passaram a aparecer no mesmo pacote político e regulatório.

Banxico, CNBV e a reconfiguração de pagamentos e autenticação

O Banxico publicou a Circular 9/2026 com prazo de cumprimento até 14 de dezembro de 2026 para ajustes em aplicativos móveis e regras de transferência. Em paralelo, o material mostra consultas e mudanças sobre autenticação por SMS, tarifas de intercâmbio e padronização da experiência do usuário.

Para os times de compliance, o sinal é duplo. Há mais detalhe regulatório sobre como os canais digitais devem operar, mas também mais risco de implementar mudanças parciais ou apressadas. O impacto não é abstrato, ele afeta onboarding, autenticação, suporte ao usuário e monitoramento antifraude.

Identidade digital, biometria e proteção de dados

A deputada Karina Margarita del Río Zenteno apresentou uma iniciativa para elevar a status constitucional o direito a uma identidade digital segura, interoperável e gratuita. Ao mesmo tempo, outras propostas miram uma Lei Geral de Identidade e Cidadania Digital e a harmonização de normas sobre proteção de dados, cibersegurança e assinatura eletrônica.

No setor financeiro, a regulação já incorpora impressão digital e biometria facial como parte da identificação de clientes. Isso torna ainda mais importante a governança de dados biométricos, porque a superfície regulatória já não se limita a credenciais e senhas.

Cibersegurança como marco legislativo em curso

O Senado recebeu uma iniciativa para instituir uma Lei de Cibersegurança que propõe uma Agência Nacional de Cibersegurança, CSIRT e um sistema nacional. A iniciativa ainda está em tramitação, então não deve ser tratada como lei vigente, mas sim como sinal de agenda política.

Em paralelo, o Congresso avançou em outras peças normativas sobre IA, conteúdos digitais e responsabilidade de plataformas. O resultado é um mês em que a regulação mexicana se moveu rápido, embora ainda sem fechar um marco unificado.

Setores mais afetados no México

O setor financeiro voltou a ser o mais exposto em volume de sinais, embora nem sempre pela mesma classe de incidente. Nesse grupo, se concentraram alertas de fraude, recomendações da Condusef e da ABM, relatos de reclamações, mudanças de autenticação e referências a biometria, tudo no mesmo mês. O quadro não aponta para um ataque único, mas para uma superfície de risco persistente.

Serviços, governo, transporte e saúde também apareceram com força, sobretudo por incidentes de ransomware, vazamentos ou interrupções, além de campanhas de intrusão com alcance multissetorial. No caso do setor público, o material volta a mostrar um problema clássico, a confirmação tardia do alcance, o que dificulta distinguir entre exposição, comprometimento e mera alegação criminosa.

A indústria e a manufatura seguem sob pressão, especialmente em contextos de ransomware e de atividade de atores de língua russa. O caso da BlackCat e a referência a mais de uma dezena de empresas industriais e de manufatura mexicanas afetadas reforçam essa leitura, embora nem todas as menções tragam a mesma densidade de evidências.

Em utilities e serviços essenciais, o principal sinal veio da infraestrutura de água e energia. O caso de Monterrey e a operação sobre água municipal, somados aos fatos do sudeste elétrico e aos relatos sobre o C5i de Hidalgo, mostram que o interesse sobre serviços críticos não desaparece, ainda que a confirmação final do impacto operacional seja desigual.

Tendências e sinais a monitorar no México

A principal tendência do mês foi a queda no número de incidentes não tipificados e de casos de ransomware em relação ao mês anterior, mas com uma contrapartida: subiram os CVEs críticos mencionados e o volume regulatório permaneceu estável. Isso sugere menos ruído em algumas frentes e mais pressão técnica em outras, não uma melhora estrutural do risco.

A comparação com o mês anterior também mostra que as ocorrências documentadas de fraude e phishing caíram de 5 para 0 no material de setembro. Não convém ler isso como um alívio real do risco, porque o próprio mês veio repleto de alertas sobre fraude bancária, apps falsos e clonagem de marcas financeiras. O que caiu foi a contagem de incidentes fechados na amostra, não a exposição subjacente.

Em ransomware, a queda de 22 para 19 casos com eixo primário não apaga a continuidade do fenômeno. A discussão de setembro se deslocou mais para a tipificação do dano, as menções em leak sites e a pressão extorsiva distribuída do que para grandes episódios com criptografia confirmada.

O outro sinal a acompanhar é a aceleração regulatória. O mês anterior já vinha com movimentos em pagamentos e autenticação, mas setembro acrescentou identidade digital, IA, cibersegurança legislativa e proteção de dados. Para compliance, isso significa mais pontos de contato entre áreas jurídicas, tecnológicas e de risco.

Recomendações para equipes de segurança no México

  1. Revisar imediatamente a exposição no perímetro e nos canais móveis, especialmente em ambientes com Citrix NetScaler, Windows e equipamentos MikroTik. As vulnerabilidades ativamente exploradas do mês não deixam margem para ciclos longos de correção.

  2. Priorizar a detecção de roubo de credenciais e de tomada de conta na banca digital. O material do mês mostra campanhas por e-mail, SMS e apps falsas, além de overlays no celular e captura de códigos de verificação.

  3. Ajustar o monitoramento para vazamento de dados e publicação em leak sites, porque parte do ransomware do período aparece apenas como menção ou reivindicação não confirmada. Convém separar com rigor criptografia, exfiltração e simples pressão extorsiva.

  4. Revisar a governança de dados pessoais e biométricos. Entre Aeroméxico, as iniciativas de identidade digital e as regras de captura facial e digital, o foco regulatório já não está só em senhas, mas também em informações sensíveis de identidade.

  5. Validar planos de resposta com o negócio e com fornecedores. O caso Aeroméxico voltou a mostrar que terceiros e plataformas externas podem aparecer no centro do incidente, mesmo que a atribuição técnica final siga em aberto.

  6. Preparar um mapa atualizado de conformidade para Banxico, CNBV e Congresso. As obrigações sobre transferências, experiência do usuário, identidade e proteção de dados se acumularam em setembro e não convém tratá-las como peças isoladas.

Perguntas frequentes

O que mudou no México entre a fraude bancária e o ransomware de setembro?

Em setembro, a fraude bancária deixou de aparecer como incidente encerrado na amostra, mas continuou dominando a conversa operacional com alertas de Condusef, ABM e Banxico. O ransomware seguiu como a ameaça predominante em volume, com 19 de 61 fatos, e ainda se apoiou em leak sites e tipificação incompleta.

Qual é a relação entre Aeroméxico, identidade digital e proteção de dados?

Aeroméxico ficou no centro de uma investigação por uma base oferecida no Telegram, enquanto o Congresso e a administração federal impulsionaram iniciativas sobre identidade digital, proteção de dados e cibersegurança. As três linhas convergem no mesmo ponto, dados pessoais mais sensíveis e mais pressão regulatória sobre seu tratamento.

O que indicam juntos os CVEs de Citrix, Windows e MikroTik?

Juntos, eles mostram três superfícies distintas, appliances de borda, sistema operacional e roteadores de uso amplo, com exploração ativa no mesmo mês. Isso obriga a priorizar correção e segmentação, porque o risco não ficou concentrado em um único fabricante nem em uma só classe de infraestrutura.

Como a campanha de e-mail malicioso se conecta ao banco digital mexicano?

A campanha da Proofpoint buscou credenciais e acesso inicial por meio de iscas cotidianas, enquanto o banco digital mostrou alertas por malware móvel, clones de instituições e roubo de códigos. São frentes diferentes, mas que se tocam na mesma cadeia, engenharia social, captura de acesso e fraude posterior.

Quais setores devem ficar mais atentos depois de setembro?

Finanças, serviços, governo, indústria e utilidades são os mais expostos pelo que a amostra deixou. Finanças por fraude e regulação, governo por incidentes sem tipificação e pressão extorsiva, e infraestrutura crítica por campanhas multissetoriais e vulnerabilidades exploradas em sistemas expostos.

Limitações do material

O relatório cobre exclusivamente fatos datados de setembro de 2026 dentro do material fornecido. Um fato sem data confirmada foi excluído dos indicadores, e um fato posterior ao período também foi excluído do cálculo. Quando números aparecem em prosa, eles correspondem à base de 61 fatos verificados do período.

Um indicador em zero, especialmente os casos de fraude ou phishing documentados, significa que eles não apareceram no material analisado para este recorte, não que não tenham existido no México ou na região. O mesmo vale para a ressalva sobre CVEs: 6 vulnerabilidades críticas mencionadas não esgotam o universo real de falhas exploradas, apenas o observado nas fontes do mês.

A janela temporal dos indicadores foi de 62 fatos com data em setembro de 2026, mais 1 sem data confirmada excluído e 1 posterior ao período excluído. Os fatos de meses anteriores só foram usados como comparação quando o material permitiu, nunca como parte do volume do mês.

Foram excluídos da base as tentativas, bloqueios ou varreduras agregadas que o material tratou como telemetria, porque não equivalem a incidentes com impacto confirmado. Também se evitou usar conteúdo patrocinado, comunicados comerciais ou notas sem respaldo suficiente para converter em tendência.

Fontes