CiberLATAMbywhalemate
Relatório de inteligência

Peru: cibersegurança em setembro de 2026

Peru fechou setembro com 48 fatos verificados, com foco em ransomware, fraude interna e regulação da SBS sobre incidentes e pagamentos digitais.

1 de out. de 202618 min de leitura
Peru: cibersegurança em setembro de 2026whalemateA plataforma para gerenciar o risco humano em cibersegurança.

Principais conclusões

Módulos mensais de referência

Estes módulos são preenchidos automaticamente com os fatos verificados e datados dentro do período. Cada um declara sua base e seu critério de contagem, de modo que os números se reconciliem entre módulos. Eles formam a leitura recorrente mês a mês, e a análise posterior desenvolve os casos sem repetir esta síntese.

Janela dos indicadores: 50 fatos datados em setembro de 2026 · 1 posteriores ao período (excluídos). Os fatos de meses anteriores são usados apenas como referência comparativa na análise, nunca como volume deste período.

CIBERLATAM / WHALEMATE Painel mensal de sinal verificado setembro de 2026 · Peru Ameaça predominante: Sem classificação (20 de 48 fatos). Cobertura: 50 fatos com data em setembro de 2026 · 1 posteri… FATOS VERIFICADOS 48 base do período: todo o total a partir de baixo, mede-se sobre este total RANSOMWARE / EXTORSÃO 13 4 exfiltração sem criptografia (extorsão simples) · 2 apenas menção em site de vazamento · 7 INCIDENTES SEM TIPIFICAÇÃO 7 brechas ou interrupções sem tipo de ameaça declarado FRAUDE / PHISHING 1 campanhas de fraude documentadas REGULAMENTAÇÃO 7 normas, resoluções ou sanções CVEs ÚNICOS 0 nenhum no material analisado (não implica ausência na região)
Painel mensal de sinal verificado — Base: 48 fatos verificados com data no período para o Peru.
MÓDULO FIXO MENSAL Distribuição por eixo de ameaça setembro de 2026 · Peru Cada fato conta em apenas um eixo, por isso a soma é exatamente 48. "Incidentes sem tipificação" é o restante. Sem classificação 20 Ransomware 13 Regulamentação 7 Incidentes 7 Fraude 1
Distribuição por eixo de ameaça — Cada fato é atribuído a um único eixo conforme sua tipificação; a soma fecha com os 48 fatos do período.
MÓDULO FIXO MENSAL Distribuição setorial dos sinais setembro de 2026 · Peru Base: 48 fatos do período · soma 56 porque 6 fatos se classificam em mais de um setor. Setor público / OIV 27 Outros / sem setor ident… 17 Telecom 6 Tecnologia 3 Energia 2 Varejo / consumo 1
Distribuição setorial dos sinais — Classificação heurística por setor da vítima. Um fato pode atingir mais de um setor, por isso a soma pode superar a base.
MÓDULO FIXO MENSAL Infraestrutura crítica no Peru setembro 2026 · Peru 10 de 48 fatos do período envolvem infraestrutura crítica. Um fato pode aparecer em mais de uma categoria. Setor público / governo 27 Infraestrutura crítica explícita 1 Energia / utilities 1 Telecom / conectividade 6
Infraestrutura crítica no Peru — Fatos verificados sobre setor público, utilities e serviços essenciais

Resumo executivo do mês no Peru

Peru encerrou setembro de 2026 com 48 fatos verificados, sete incidentes sem tipificação, 13 casos em que ransomware ou extorsão foram o eixo principal e um sinal regulatório intenso, com sete movimentos normativos documentados. A ameaça predominante ficou na categoria não classificada, com 20 de 48 fatos, enquanto o risco geral do mês se manteve em nível médio pela combinação de incidentes concretos, campanhas de extorsão e mudanças regulatórias de alcance financeiro e operacional.

O caso mais visível do mês foi a violação da conta oficial no X do Ministério da Economia e Finanças, usada para difundir mensagens enganosas sobre uma suposta criptomoeda $HYLO. A entidade ativou protocolos de segurança e pediu à população que verificasse as informações antes de compartilhá-las. Em paralelo, a Operação Lumen resultou no bloqueio de 132 sites no Peru, um dado de telemetria de bloqueio que não representa intrusão confirmada, mas expôs a convivência entre pirataria digital e distribuição de malware no ecossistema local.

Em ransomware, o mês deixou um retrato fragmentado. Houve listas de vítimas em sites de vazamento ou reclamações de agentes que atingiram Italtel Peru, Agrofruto SAC, Honda (Peru), gob.pe e outras empresas ou entidades, embora em vários casos a fonte não tenha especificado se houve criptografia, exfiltração confirmada ou apenas menção em leak site. A distribuição observada sugere pressão contínua sobre governo, agroindústria, tecnologia e manufatura, com maior peso da extorsão e do ruído de leak sites do que de incidentes operacionalmente corroborados.

A regulação foi o outro grande eixo. A SBS avançou com um esquema único para reportar incidentes operacionais, abriu consulta pública sobre a substituição de relatórios de cibersegurança e interrupções, e habilitou novos canais para aportes previdenciários por meio de carteiras digitais e apps, sempre sob exigências de gestão de risco operacional, tecnológico, de segurança da informação e cibersegurança. Em paralelo, o país consolidou obrigações de proteção de dados, transparência em IA e controle sobre mensagens extorsivas e redes de bots.

Panorama nacional do mês no Peru

A atividade do mês no Peru combinou incidentes pontuais de alto perfil com uma frente regulatória forte e sinais de exposição persistente a fraude digital. A leitura de risco é média, porque houve incidentes confirmados com impacto reputacional e operacional, mas também uma proporção alta de fatos regulatórios e de contexto, e o material não registrou uma campanha massiva com degradação sistêmica sustentada nem CVEs críticos verificados.

O padrão de fundo mostra uma dependência crescente de canais digitais para banco, pensões, administração pública e serviços informativos. A consequência é clara, mais superfície para fraude, suplantação, extorsão e erros de controle de acesso. O dado do Ministério Público sobre 29.118 denúncias por delitos informáticos entre janeiro e julho de 2026, junto com 457 denúncias por estafa agravada vinculada a cartões e 19.602 casos de fraude informática nesse acumulado, confirma que o problema de base segue sendo a economia da fraude, e não apenas o malware clássico.

Peru, setembro de 2026MEFcomprometidaFraude bancáriaSBSconsultaFamousSparrow noPeruLumenbloqueios
Linha do tempo de incidentes e regulação no Peru, setembro de 2026 — Fatos mais visíveis do mês, em ordem cronológica. Inclui incidentes confirmados, campanhas de extorsão e movimentos regulatórios.

No plano regional, o Peru aparece alinhado a uma tendência latino-americana de maior pressão sobre organizações públicas e financeiras. A ESET e veículos especializados situaram o país dentro de uma campanha de ciberespionagem atribuída à FamousSparrow, enquanto Casbaneiro e outras famílias de malware bancário circularam pela região com impacto sobre vários mercados, inclusive o peruano. O mês não mostrou um salto abrupto na exploração de vulnerabilidades críticas, mas evidenciou a normalização de campanhas transnacionais e mecanismos de pressão por extorsão.

Indicadores do período no Peru

A base do mês foi de 48 fatos verificados datados de setembro de 2026, com 50 fatos na janela temporal considerada e um fato posterior excluído. Os indicadores apontam para menor volume que no mês anterior em quase todas as categorias, mas não para uma queda linear do risco, porque persistiram eventos de alto impacto reputacional, extorsão e reforma regulatória.

Indicador Setembro 2026 Mês anterior Variação
Fatos verificados do período 48 64 -16
Janela temporal dos indicadores 50 fatos com data em setembro de 2026, 1 posterior ao período excluído N/D N/D
Incidentes sem tipificação (brechas ou interrupções) 7 10 -3
Casos com ransomware ou extorsão como eixo primário 13 25 -12
Exfiltração sem criptografia, extorsão simples 4 N/D N/D
Apenas menção em leak site 2 N/D N/D
Tipificação não determinável com o material 7 N/D N/D
Casos de fraude ou phishing documentados 1 8 -7
Movimentos regulatórios documentados 7 15 -8
CVEs críticos mencionados 0, nenhum no material analisado N/D N/D
Setores com pelo menos um fato documentado 5 7 -2
Ameaça predominante do mês Sem classificação, 20 de 48 fatos Ransomware, 25 de 64 fatos Mudança de eixo
Fatos com confirmação direta da fonte 79% N/D N/D
Cifras de telemetria agregada excluídas do volume 2, tentativas ou bloqueios agregados, não incidentes com impacto confirmado N/D N/D
Indicadores do período, PeruFatos verificados48Ransomware ou extorsão13Fraude ou phishing1Regulação7Setores com fatos5
Distribuição comparativa dos indicadores do mês — Contagens-chave do período, excluída a telemetria de bloqueio e qualquer fato fora da janela temporal.

Incidentes relevantes no Peru

Os incidentes mais relevantes do mês se concentraram na tomada de contas, nas alegações de ransomware e no bloqueio de sites associados a malware. O ponto em comum foi a falta de detalhe técnico suficiente em vários casos, o que obrigou a separar com cuidado intrusão confirmada, extorsão declarada e simples menção em leak site.

Comprometimento da conta oficial do MEF no X

O Ministério da Economia e Finanças informou que sua conta oficial no X foi comprometida e que ativou protocolos de segurança para recuperar o acesso. Segundo a cobertura consolidada, a partir desse perfil foram publicados mensagens promovendo uma suposta criptomoeda, depois removidas, e a entidade esclareceu que as publicações não eram oficiais.

O caso é relevante pelo alcance institucional do ministério e pelo risco de engenharia social que gerou. Não houve, no material revisado, atribuição técnica nem evidência de exfiltração a partir de sistemas internos do MEF, portanto o caso deve ser lido como comprometimento de conta e fraude por impersonação, não como violação de dados confirmada.

Operação Lumen e bloqueio de sites piratas com malware

A Indecopi, com apoio da IFPI, determinou o bloqueio de 132 sites web no Peru durante a Operação Lumen. A cobertura de La República ampliou o dado para 317 sites bloqueados em vários países, 44 deles associados a malware ou outras atividades maliciosas, e mostrou que 132 correspondiam ao país.

Esse episódio não deve ser contado como uma intrusão contra uma entidade peruana, e sim como uma ação coordenada de bloqueio de domínios. Ainda assim, traz um sinal útil, a pirataria digital segue sendo um vetor de exposição a malware e roubo de dados, especialmente quando o consumo de conteúdos gratuitos funciona como isca.

Caso de fraude informática agravada contra uma ex-caixa bancária

A Fiscalía Provincial Corporativa Especializada em Ciberdelincuencia de Lima Centro obteve uma condenação de oito anos e dez meses contra uma ex-caixa bancária por fraude informática agravada. O caso incluiu 12 operações de saque não autorizado em contas CTS de três clientes, por um valor superior a S/ 30.000.

O valor do caso não está apenas na condenação, mas no padrão que expõe. A operação se apoiou em acessos legítimos de uma funcionária, o que reforça a relevância do controle interno, da rastreabilidade das operações e da segregação de funções em entidades financeiras.

Campanha de ciberespionagem FamousSparrow contra organismos governamentais

A ESET e veículos especializados informaram que FamousSparrow implantou o backdoor SparroWocky contra organismos governamentais da América Latina, incluindo o Peru. O material não identifica quais instituições peruanas foram afetadas nem confirma extração de informação classificada, mas posiciona o país dentro do raio de uma campanha de ciberespionagem contínua.

O caso não aparece como incidente operacional isolado, e sim como parte de uma campanha regional de longo prazo. Sua relevância para o Peru está no setor-alvo, governo, e na persistência do interesse por ambientes estatais na América Latina.

Ameaças e campanhas ativas no Peru

O mês reuniu ransomware, extorsão e ciberespionagem, com muitos casos em que a evidência disponível não bastou para definir o impacto técnico exato. A leitura correta não é que houve mais criptografia, e sim mais visibilidade de reclamações, vazamentos e listagens em sites de extorsão.

Ransomware e extorsão, com tipificação parcial

A Italtel Peru foi listada pela Everest como vítima, a AGROFRUTO SAC apareceu associada à ArcusMedia, a Honda (Peru) figurou em reclamações atribuídas à Panzer e o gob.pe foi listado pela SafePay. Em vários desses casos, a fonte não especificou se houve criptografia, exfiltração ou apenas menção em um leak site.

A parte mais clara do mês foi a de extorsão simples, com quatro casos em que a fonte indica roubo de dados e pressão para negociação. Também houve duas menções em leak site sem mais detalhes e sete casos em que o material não permitiu tipificar o impacto. Esse recorte importa porque evita superestimar o efeito operacional.

Campanha ou vítima Tipo de impacto segundo o material Data Situação
AGROFRUTO SAC, ArcusMedia Exfiltração sem criptografia ou extorsão, segundo a fonte 2026-09-23 Confirmado pela fonte, sem validação da empresa
Italtel Peru, Everest Apenas menção em leak site 2026-09-01 Não verificado pela organização
Honda (Peru), Panzer Tipificação não determinável com o material 2026-09-15 Reivindicação sem prova técnica independente
gob.pe, SafePay Apenas menção em leak site 2026-09-15 Sem confirmação oficial

Fraude e phishing

O caso do MEF foi o sinal mais visível de fraude ou phishing do mês, com publicações enganosas a partir de uma conta institucional comprometida. Fora desse episódio, o material traz mais contexto do que casos novos, especialmente sobre o volume de fraudes digitais no país e a persistência de tentativas de suplantação e golpes voltados a induzir a vítima a autorizar operações.

O dado da Experian citado por vários veículos ajuda a dimensionar o cenário, 73,5% dos peruanos disseram ter enfrentado ao menos uma tentativa de fraude digital no último ano, e 49% de quem recebeu tentativas acabou caindo no golpe. Isso não é um incidente do mês, mas é a base que explica por que contas comprometidas continuam funcionando tão bem como vetores de fraude.

Ciberespionagem e campanhas APT

FamousSparrow foi a campanha APT mais relevante do mês pela presença regional e porque incluiu órgãos governamentais peruanos no conjunto de alvos. O material não reporta exploração de CVEs críticas no Peru nem confirma qual instituição foi atingida, então o sinal deve ser lido como exposição geopolítica, não como incidente com impacto classificado confirmado.

Também apareceram referências à Casbaneiro, um trojan bancário que mirou usuários da região e foi observado pela FortiGuard Labs em agosto, com países como Argentina, Peru, Colômbia e México dentro do raio da campanha. Em termos de leitura por país, isso reforça que o eixo financeiro segue sendo o mais vulnerável a malware voltado ao roubo de credenciais.

Vulnerabilidades críticas com impacto no Peru

Não foram registrados CVEs críticos mencionados no material analisado para setembro de 2026. Isso não significa ausência de vulnerabilidades exploradas na região, apenas que nenhuma apareceu documentada de forma verificável nas fontes fornecidas para o Peru durante este mês.

CVE Software Explotação Fonte
Não foram registrados CVEs críticos mencionados no material analisado N/D N/D N/D

Regulação e compliance no Peru

O front regulatório ficou particularmente ativo e deixou sinais mais claros do que os incidentes técnicos. A SBS avançou sobre reporte de incidentes operacionais, canais digitais para contribuições previdenciárias, gestão de riscos e obrigações de proteção de dados, enquanto o Congresso e outras entidades empurraram normas sobre bots, extorsão, IA e privacidade.

SBS e reporte único de incidentes operacionais

A SBS autorizou a consulta pública de um projeto que substitui relatórios separados de interrupções significativas e cibersegurança significativa por um esquema único de incidentes operacionais. A proposta inclui relatórios iniciais, intermediários e finais, prazos diferenciados e categorias que abrangem interrupção do negócio, falha de sistema, violação de dados e fraude financeira.

A mudança é relevante porque unifica a linguagem de reporte e obriga as entidades supervisionadas a tratar incidentes tecnológicos, operacionais e de continuidade sob a mesma lógica de gestão. Para equipes de compliance e segurança, isso exige ajustes em manuais internos, classificação de eventos e fluxos de escalonamento.

Contribuições previdenciárias por carteiras digitais e apps

A SBS aprovou a Resolução SBS N.° 02326-2026 para permitir o pagamento de contribuições previdenciárias por meio de carteiras digitais, aplicativos móveis, agentes bancários e outros mecanismos. A norma exige gestão de riscos operacionais, tecnológicos, de segurança da informação, cibersegurança, continuidade operacional e terceiros, além de mecanismos de conciliação e rastreabilidade.

Esse movimento amplia a superfície de exposição do sistema previdenciário, mas faz isso com controles explícitos. Também introduz obrigações sobre uso de dados pessoais e sobre o envio de relatórios de risco à SBS, o que torna mais exigente a implementação contratual e técnica dos novos canais.

Proteção de dados pessoais e inteligência artificial

O mês consolidou a aplicação prática do marco de dados pessoais e do Regulamento da Lei de Inteligência Artificial. O material menciona a obrigação de notificar a autoridade em até 48 horas após tomar conhecimento de determinados incidentes que gerem exposição relevante de dados pessoais, e remete às sanções da LPDP com multas que podem variar entre 0.5 e 100 UIT, ou entre 5 e 100 UIT para dados sensíveis.

Além disso, no campo de IA, foi indicado que as empresas devem reforçar governança, transparência e participação do Oficial de Dados Pessoais. Essa combinação sugere que privacidade e cibersegurança estão deixando de ser trilhas separadas na supervisão local.

Legislação sobre bots, extorsão e mensagens digitais

Houve iniciativas legislativas para punir redes de bots e trolls usadas para alterar informações com relevância eleitoral, assim como para penalizar mensagens extorsivas desde atos preparatórios. Embora ainda sejam projetos, eles marcam uma linha de endurecimento diante da criminalidade digital de baixo custo e alto volume.

Também continuaram em discussão normas sobre numeração para mensagens comerciais e medidas vinculadas à lavagem de dinheiro em plataformas tecnológicas de jogos e apostas a distância. O sinal é claro, o Estado peruano está ampliando o perímetro regulatório em torno de serviços digitais, comunicações e fraude.

Movimento regulatório Entidade Impacto cibersegurança ou dados Estado
Relatório único de incidentes operacionais SBS Padroniza escalonamento e classificação de incidentes Consulta pública
Contribuições previdenciárias por canais digitais SBS Amplia a superfície digital e exige gestão de riscos Aprovado
Proteção de dados e notificação de incidentes Autoridade de dados Reforça compliance e prazos de notificação Vigente segundo o material
Bots e trolls eleitorais Congresso Tipificação penal proposta Tramitação legislativa

Setores mais afetados no Peru

Os setores mais expostos no mês foram finanças, governo, agroindústria, tecnologia e, em menor medida, manufatura. Essa distribuição reflete não só incidentes confirmados, mas também denúncias de extorsão e campanhas de ciberespionagem que atingiram o país por diferentes frentes.

O setor financeiro concentrou o maior peso qualitativo pela condenação por fraude bancária, pelo debate sobre autenticação reforçada e pelo volume de fraudes digitais reportadas pelo Ministério Público. Nesse segmento, o risco dominante continua sendo o abuso de acesso, a fraude autorizada pela vítima e a engenharia social, e não necessariamente o comprometimento perimetral clássico.

O setor público foi afetado em dois planos distintos. Um deles foi o comprometimento da conta do MEF, com impacto reputacional imediato. O outro foi a exposição a ciberespionagem por meio de FamousSparrow e o sinal de SafePay sobre gob.pe, ambos casos úteis para medir o interesse de atores criminosos e APT por infraestrutura estatal e serviços públicos.

Agroindústria e manufatura apareceram sobretudo em denúncias de ransomware, com AGROFRUTO SAC, Honda (Peru) e Cerámicas Kantu no radar de grupos diferentes. Em tecnologia, Italtel Peru aparece como menção inicial de extorsão em leak site. Nenhum desses casos deve ser somado como se fossem equivalentes, porque o material não lhes atribui o mesmo nível de verificação.

Tendências e sinais a monitorar no Peru

A principal tendência do mês foi a migração de um ransomware claramente dominante em agosto para uma combinação mais dispersa de fraude, extorsão, incidentes de conta comprometida e regulação. A comparação com o mês anterior mostra queda no volume de fatos verificados, de 64 para 48, e também recuo em ransomware, fraude e regulação, mas sem redução proporcional do risco operacional.

No ransomware ou extorsão, a mudança mais visível foi quantitativa. No mês anterior, haviam sido documentados 25 casos com esse eixo primário, enquanto setembro fechou com 13. Essa queda não deve ser lida como alívio estrutural, porque grande parte do material de setembro se concentrou em poucos casos, mas com maior notoriedade institucional, especialmente o MEF e gob.pe.

A ameaça predominante também mudou. Em agosto, havia sido ransomware, com 25 de 64 fatos. Em setembro, passou a não classificado, com 20 de 48 fatos. Essa virada reflete uma perda de nitidez analítica, não necessariamente uma melhora do ambiente, e se explica pelo peso de sinais regulatórios, notícias de contexto e campanhas cujo impacto não pôde ser determinado por completo.

A frente fraudulenta segue central. Embora os casos documentados de fraude ou phishing tenham caído de 8 para 1 na comparação mensal, o dado duro do Ministério Público e os estudos da Experian mostram uma exposição massiva e persistente. A distância entre tentativa e concretização, além disso, continua alta, e a conta do MEF confirmou que uma única conta institucional comprometida basta para acionar uma cadeia de enganos.

No campo regulatório, o sinal a acompanhar é como a SBS coloca em prática o procedimento único de incidentes operacionais e como as entidades adaptam seus processos internos. O avanço para canais digitais de aportes previdenciários e o endurecimento das obrigações de dados pessoais e IA deixam menos espaço para controles ad hoc. Setembro marcou a passagem do debate normativo para a exigência de execução.

Recomendações para equipes de segurança no Peru

Os times de segurança no Peru devem priorizar o controle de contas, a rastreabilidade das operações e a resposta a incidentes operacionais, em vez de olhar apenas para malware. O material de setembro mostra que o maior dano visível veio de falsificação, extorsão e abuso de confiança, não de uma exploração técnica massiva e única.

Primeiro, é preciso reforçar a proteção de contas institucionais e de alta visibilidade. O caso do MEF mostra que uma conta comprometida pode virar canal de fraude em minutos. Isso exige MFA resistente a phishing, revisão de permissões, monitoramento de publicações anômalas e playbooks para revogar sessões e comunicar o incidente por canais alternativos.

Segundo, vale revisar os controles internos e a segregação de funções em ambientes financeiros e de atendimento ao cliente. O caso da ex-caixa bancária mostra que acessos legítimos continuam sendo uma via altamente eficaz para fraude. As equipes devem auditar privilégios, registrar mudanças sensíveis e revisar alertas sobre operações incomuns a partir de perfis internos.

Terceiro, é preciso preparar a conformidade para o novo esquema de incidentes operacionais da SBS. Os fluxos de classificação, escalonamento, reporte inicial, acompanhamento e encerramento devem estar escritos antes que a norma entre plenamente em regime. Também convém alinhar a resposta a incidentes com privacidade e continuidade operacional, porque o regulador já trata isso como um único problema prático.

Quarto, revisar a exposição a leak sites e a fornecedoras de inteligência sobre ransomware sem confundir denúncia com intrusão confirmada. Em setembro, houve vários casos em que a evidência era incompleta. Isso obriga a validar com contexto próprio, telemetria interna e logs, não apenas com listas externas.

Quinto, manter campanhas de conscientização voltadas para fraude autorizada pelo usuário, deepfakes e falsificação de identidade. O material do mês mostra que o usuário segue sendo o ponto de decisão mais frágil. A educação precisa ser operacional, não genérica, com exemplos de mensagens, reclamações urgentes e links fraudulentos.

Perguntas frequentes

Qual é a diferença entre os casos de ransomware e os de simples extorsão no Peru neste mês?

Em setembro, o material distingue entre exfiltração sem criptografia, mera menção em leak site e casos em que a tipificação não pôde ser definida. Isso afeta AGROFRUTO SAC, gob.pe, Honda (Peru) e Italtel Peru, entre outros. A diferença está desenvolvida em Ameaças e campanhas ativas no Peru.

O que mudou na regulação peruana sobre o reporte de incidentes?

A SBS promoveu um procedimento único para incidentes operacionais, com reportes iniciais, intermediários e finais, e deixou para trás a separação entre interrupções significativas e incidentes de cibersegurança. Essa mudança se conecta aos movimentos sobre aportes previdenciários digitais e proteção de dados, tratados em Regulação e conformidade no Peru.

O caso do MEF foi uma brecha de dados ou um comprometimento de conta?

O material o apresenta como violação da conta oficial no X e uso fraudulento do perfil para divulgar uma suposta criptomoeda. Não há confirmação de exfiltração a partir de sistemas internos do ministério. O detalhe do incidente e seu alcance aparecem em Incidentes relevantes no Peru e no resumo executivo.

Houve CVEs críticos explorados no Peru durante setembro?

Não foram registrados CVEs críticos no material analisado para este mês. Isso não significa ausência de vulnerabilidades na região, apenas que nenhuma apareceu documentada de forma verificável nas fontes fornecidas. A tabela correspondente está em Vulnerabilidades críticas com impacto no Peru.

Qual setor mostrou o sinal mais forte para um CISO local?

Finanças foi o setor mais sensível pela combinação de fraude, abuso de acesso, regulação e autenticação reforçada. O governo também ficou exposto pelo MEF e pela campanha de ciberespionagem FamousSparrow. A leitura setorial está desenvolvida em Setores mais afetados no Peru.

Limitações do material

Este relatório foi construído exclusivamente com o material fornecido para o Peru em setembro de 2026. A janela de indicadores considera 50 fatos datados no mês, com um fato posterior excluído. Os fatos sem data confirmada ficaram fora dos contagens e só poderiam ser mencionados se seu caráter sem data fosse esclarecido, o que aqui não foi necessário.

A ausência de CVEs críticos no indicador não significa que não tenham existido vulnerabilidades exploradas na região. Significa apenas que elas não apareceram no material analisado deste mês. O mesmo vale para outros zeros da tabela, que descrevem ausência de registro nas fontes, não ausência factual no país ou na América Latina.

A telemetria agregada de bloqueios ou tentativas, como a Operação Lumen, não foi contada como incidente com impacto confirmado. Se for mencionada, deve ser entendida como bloqueio automatizado ou ação de contenção, não como intrusão verificada. Os números de 132 sites bloqueados no Peru e 317 na operação regional foram usados apenas como contexto, com sua fonte e janela temporal explícitas.

Foram excluídas como evidência as redes sociais de consumo e o conteúdo patrocinado, assim como as fontes não incluídas na lista permitida. Também se evitou usar afirmações com respaldo insuficiente ou material promocional para construir tendências. Quando uma alegação de ransomware não pôde ser verificada, ela foi tratada como tal, sem ser elevada a incidente confirmado.

Fontes