CiberLATAMbywhalemate
Relatório de inteligência

Paraguai: cibersegurança, setembro de 2026

Ransomware liderou setembro no Paraguai, com 19 casos e um episódio Panzer contra a Inovapy; houve ainda 13 incidentes sem tipificação e 9 mudanças

1 de out. de 202618 min de leitura
Paraguai: cibersegurança, setembro de 2026whalemateA plataforma para gerenciar o risco humano em cibersegurança.

Principais conclusões

Módulos mensais de referência

Estes módulos são preenchidos automaticamente com os fatos verificados e datados dentro do período. Cada um informa sua base e seu critério de contagem, de modo que os números possam ser reconciliados entre os módulos. São a leitura recorrente mês a mês; a análise posterior desenvolve os casos sem repetir esta síntese.

Janela dos indicadores: 63 fatos datados em setembro de 2026 · 1 de meses anteriores (marco comparativo, não volume do mês). Os fatos de meses anteriores são usados apenas como marco comparativo na análise, nunca como volume deste período.

CIBERLATAM / WHALEMATE Painel mensal de sinal verificado setembro de 2026 · Paraguai Ameaça predominante: Ransomware (19 de 63 fatos). Cobertura: 63 fatos com data em setembro de 2026 · 1 de meses an… FATOS VERIFICADOS 63 base do período: contagem total a partir de baixo, mede-se sobre este total RANSOMWARE / EXTORSÃO 19 1 criptografia de ativos confirmado · 2 exfiltração sem criptografia (extorsão simples) INCIDENTES SEM CLASSIFICAÇÃO 13 falhas ou interrupções sem tipo de ameaça declarado FRAUDE / PHISHING 6 campanhas de fraude documentadas REGULAMENTAÇÃO 9 normas, resoluções ou sanções CVEs ÚNICOS 0 nenhum no material analisado (não implica ausência na região)
Painel mensal de sinal verificado — Base: 63 fatos verificados com data no período para o Paraguai.
MÓDULO FIXO MENSAL Distribuição por eixo de ameaça setembro de 2026 · Paraguai Cada fato entra em um único eixo, por isso a soma é exatamente 63. "Incidentes sem tipificação" é o residual. Ransomware 19 Sem classificação 15 Incidentes 13 Regulação 9 Fraude 6 Vulnerabilidades 1
Distribuição por eixo de ameaça — Cada fato é atribuído a um único eixo conforme sua tipificação; a soma fecha com os 63 fatos do período.
MÓDULO FIXO MENSAL Distribuição setorial dos sinais setembro 2026 · Paraguai Base: 63 fatos do período · soma 82 porque 16 fatos se classificam em mais de um setor. Setor público / OIV 34 Outros / sem setor ident… 13 Telecom 8 Saúde 8 Finanças 6 Tecnologia 5 Energia 4 Varejo / consumo 4
Distribuição setorial dos sinais — Classificação heurística por setor da vítima. Um fato pode atingir mais de um setor, por isso a soma pode superar a base.
MÓDULO FIXO MENSAL Infraestrutura crítica no Paraguai setembro 2026 · Paraguai 11 de 63 fatos do período envolvem infraestrutura crítica. Um fato pode aparecer em mais de uma categoria. Setor público / governo 31 Infraestrutura crítica explícita 4 Energia / utilities 47 Telecom / conectividade 8
Infraestrutura crítica no Paraguai — Fatos verificados sobre setor público, utilities e serviços essenciais

Resumo executivo do mês no Paraguai

O Paraguai fechou setembro de 2026 com um quadro dominado por ransomware, 19 de 63 fatos verificados, e com uma segunda frente muito ativa no sistema financeiro, onde cresceram os pedidos de informes do Congresso ao Banco Central por fraudes cibernéticas, supervisão prudencial e operações questionadas. Em paralelo, o país enfrentou uma interrupção prolongada de conectividade, enquanto o debate regulatório seguiu concentrado em dados pessoais e infraestrutura crítica.

O caso mais claro de extorsão foi o ataque atribuído pela Panzer à Inovapy, empresa de tecnologia paraguaia, que terminou em uma cobrança pública em site de vazamentos. A fonte confirma a reivindicação e a ameaça de publicação, mas não comprova a criptografia de ativos. No restante do universo de ransomware e extorsão do mês, a maioria dos casos ficou em uma zona cinzenta, com 6 menções apenas em leak site e 10 expedientes em que o material não permite determinar o impacto técnico exato.

A pressão regulatória continuou a crescer. Houve 9 movimentos documentados, entre eles a tramitação da lei de infraestrutura crítica e a divulgação da lei de proteção de dados pessoais, que já fixou uma janela de adequação para organizações e entidades financeiras até novembro de 2027. No front de compliance, o tom do mês foi preventivo, não sancionador, mas com sinais inequívocos de que o setor financeiro terá de operar com mais rastreabilidade, reporte e controle de terceiros.

A leitura operacional geral é de risco alto. Não por uma avalanche de incidentes isolados, mas pela convergência de extorsão digital, escrutínio institucional sobre bancos sistêmicos, uma queda prolongada de conectividade e um marco regulatório que pressiona a redesenhar processos de segurança e governança de dados. A confirmação direta de fonte alcançou 62%, suficiente para sustentar o quadro do mês sem depender de rumor.

Paraguai, setembro de 2026, sinais-chaveBCP alertafraudedigitalPanzercontra InovapyDefacement emsaúde públicaCongressoacelera pedidosCorte de BGP hámais de 9 dias24 set18 set16 set9 a 18 set15 a 25 set
Linha do tempo de sinais-chave, Paraguai, setembro de 2026 — Marcos verificados do mês, com foco em extorsão, conectividade e regulação.

Panorama nacional do mês no Paraguai

O Paraguai registrou em setembro uma combinação de exposição técnica, pressão regulatória e ruído reputacional no sistema financeiro, com risco alto pela coexistência de extorsão, fraudes bancárias, debate legislativo e uma interrupção de Internet de mais de nove dias. O mês não foi definido por uma única intrusão massiva confirmada, mas por vários focos simultâneos que afetaram percepção e resposta.

O vetor mais visível foi ransomware, mas a frente mais sensível para a tomada de decisão foi a financeira. O Senado e a Câmara dos Deputados avançaram com pedidos de informes ao BCP sobre Itaú, Ueno e Atlas, com menções a fraudes cibernéticas, controles de segurança, sumários e investigações. A discussão não se limitou a conformidade: também atingiu solvência, operações com partes relacionadas e a capacidade efetiva de supervisão.

Em paralelo, o Congresso tratou de infraestrutura crítica e o país seguiu debatendo a proteção de dados pessoais. Esse cruzamento importa porque o mesmo ecossistema que exige mais digitalização, como CDA digitais e registros unificados, amplia a superfície de ataque e a dependência de controles técnicos. A conjuntura paraguaia se parece mais com uma fase de reordenamento forçado do que com uma crise isolada.

No contexto regional, o Paraguai não aparece sozinho. A dinâmica de ransomware na América Latina continuou marcada por campanhas oportunistas contra tecnologia e manufatura, e o país ficou refletido nessa tendência por meio do caso Inovapy e de reclamações não verificadas sobre instituições públicas. O problema não foi a ausência de sinais, mas a sobreposição de sinais de qualidade e maturidade probatória distintas.

Indicadores do período no Paraguai

Indicador Setembro 2026 Agosto 2026 Variação
Fatos verificados do período (base de todos os indicadores) 63 55 +8
Janela temporal dos indicadores 63 fatos com data em setembro de 2026 · 1 de meses anteriores (marco comparativo, não volume do mês) 55 fatos com data em agosto de 2026 N/A
Incidentes sem tipificação (brechas ou interrupções) 13 11 +2
Casos com ransomware ou extorsão como eixo principal 19 0 +19
Criptografia de ativos confirmada 1 N/D N/D
Exfiltração sem criptografia (extorsão simples) 2 N/D N/D
Apenas menção em site de vazamento 6 N/D N/D
Tipificação não determinável com o material 10 N/D N/D
Casos de fraude ou phishing documentados 6 11 -5
Movimentos regulatórios documentados 9 11 -2
CVEs críticos mencionados 0 N/D N/D
Setores com pelo menos um fato documentado 7 5 +2
Ameaça predominante do mês Ransomware (19 de 63 fatos) Sem classificação (20 de 55 fatos) Mudança de eixo
Fatos com confirmação direta da fonte 62% N/D N/D

A base do mês é de 63 fatos verificados, todos datados de setembro de 2026, mais 1 fato de meses anteriores usado apenas como marco comparativo. A ausência de CVEs críticos no material analisado não implica ausência de vulnerabilidades na região, apenas que não foram registradas nesta amostra.

Distribuição de ransomware e extorsão Casos
Criptografia de ativos confirmada 1
Exfiltração sem criptografia (extorsão simples) 2
Apenas menção em site de vazamento 6
Tipificação não determinável com o material 10

Incidentes relevantes no Paraguai

Panzer e Inovapy, o caso mais nítido do mês

O incidente mais claro de setembro foi a reivindicação da Panzer contra a Inovapy, uma empresa de tecnologia paraguaia. A fonte primária descreve uma ameaça de publicação de dados caso a empresa não entrasse em contato com o grupo, e o ecossistema de monitoramento registrou o caso como pendente ou reivindicado, mas sem confirmação pública da vítima.

Breach House, Pulse, GalaxyWarden, RecentBreaches, SecurityArsenal e BreachSense coincidem na atribuição da reivindicação à Panzer e na localização paraguaia da Inovapy. O relevante para a leitura operacional é que o material disponível não comprova cifragem de sistemas, mas confirma uma extorsão apoiada em publicação de dados ou ameaça de leak.

Elemento Dado verificado
Vítima Inovapy
País Paraguai
Grupo atribuído Panzer
Setor Tecnologia
Impacto confirmado Reivindicação de leak e ameaça de publicação
Cifragem confirmada Não comprovada no material

A conectividade paraguaia sofreu uma degradação prolongada

A Telecom Observer registrou uma interrupção significativa da conectividade do Paraguai entre 15 e 25 de setembro, com duração superior a nove dias e severidade de 18.310. O relatório vincula o episódio a anomalias de BGP, queda de tráfego normalizado e redução do backscatter, embora não atribua publicamente a causa.

O dado relevante não é apenas a duração, mas a forma como a falha se estendeu por vários dias. Isso sugere um evento de infraestrutura de rede com efeitos amplos sobre disponibilidade e monitoramento, mais próximo de uma degradação sistêmica do que de uma interrupção pontual.

A Superintendência de Saúde apareceu em uma reivindicação de defacement

A VECERTRadar reportou uma campanha de defacement contra domínios da Superintendência de Saúde do Paraguai, com a assinatura "Hacked By Ghostteam - Zumarius". A fonte disponível não traz confirmação oficial nem evidência independente de extração de dados, por isso o caso fica no campo da atribuição não verificada.

Ainda assim, o episódio importa porque mostra atividade ofensiva contra um órgão do setor de saúde em paralelo a outros sinais de exfiltração atribuídos ao mesmo ator. O material de setembro não permite afirmar um dano maior, mas confirma exposição pública de subdomínios institucionais.

O Ministério da Saúde ficou envolvido em um alerta preventivo não confirmado

A VECERT divulgou um alerta preventivo sobre uma suposta exfiltração de 10,5 GB atribuída ao Ministério da Saúde Pública e Bem-Estar Social. A própria fonte classificou o caso como não confirmado e apontou evidências observáveis em fóruns de cibercrime, sem validar intrusão nem autenticidade do material.

O Diario Judicial retomou depois a mesma linha, também com caráter não confirmado. Para a análise mensal, isso fica como sinal de extorsão ou vazamento alegado, não como brecha comprovada.

O Congresso levou o escrutínio ao sistema bancário

O Senado e a Câmara concentraram boa parte da agenda de setembro em pedidos de informação ao Banco Central sobre Itaú, Ueno e Atlas. As consultas abordaram fraudes cibernéticas, controles de segurança, auditorias, processos disciplinares e medidas corretivas, com um foco que foi muito além do caso isolado e alcançou a supervisão do sistema financeiro.

No Banco Atlas, o foco também avançou para suspeita de lavagem de dinheiro, fideicomissos e atuações administrativas do regulador. No Ueno, o eixo foi solvência, limites prudenciais e partes relacionadas. O risco cibernético se misturou com reputação, governança corporativa e confiança institucional.

Banco ou entidade Eixo do pedido Risco associado
Banco Itaú Paraguai Fraudes cibernéticas, controles e processos disciplinares Risco operacional e de supervisão
Ueno Bank Solvência, partes relacionadas, limites prudenciais Risco prudencial e reputacional
Banco Atlas Lavagem de dinheiro, auditorias, fideicomissos Risco AML e de controle interno

Ameaças e campanhas ativas no Paraguai

Ransomware e extorsão: Panzer dominou o mês

O mês registrou 19 casos com ransomware ou extorsão como eixo principal, mas apenas um com criptografia confirmada. Na prática, a maior parte do material descreve reivindicações, ameaças de publicação ou estados pendentes, o que obriga a separar com cuidado a narrativa de impacto real da narrativa de extorsão.

O caso Inovapy se enquadra como exfiltração sem criptografia confirmada, porque a fonte fala em ameaça de vazamento e os agregadores o classificam como reclamação de leak. Outros expedientes, como o suposto incidente em saúde, ficaram sem tipificação determinável. O retrato do mês é de pressão extorsiva contínua, não de destruição confirmada.

Tipo de impacto Casos Leitura
Criptografia de ativos confirmada 1 Menor volume, maior impacto técnico
Exfiltração sem criptografia 2 Extorsão com ameaça de publicação
Apenas menção em leak site 6 Reivindicação sem validação independente
Tipificação não determinável 10 Evidência insuficiente para classificar

Fraude e phishing: a frente bancária e a social

Houve 6 casos documentados de fraude ou phishing, menos que em agosto, mas com concentração clara no setor financeiro e em golpes por mensagem ou chamada urgente. O BCP e outros órgãos reforçaram alertas sobre pedidos de dados, links duvidosos, códigos token ou PIN, e ligações sobre bloqueio de conta.

O padrão do mês foi clássico: suplantação de identidade, engenharia social e falsas promessas de investimento. O problema não foi a sofisticação técnica, mas a persistência de campanhas que exploram urgência, medo e confiança em marcas financeiras ou institucionais.

Vetor Exemplos do mês Resposta oficial
Chamadas urgentes por bloqueio de conta Alertas do BCP Não compartilhar dados, verificar por canais oficiais
Links e mensagens falsas Recomendações do BCP e 1000 Noticias Não abrir links nem baixar arquivos suspeitos
Suplantação institucional MADES e outros organismos Denunciar, guardar evidências, confirmar identidade

APT e hacktivismo, com sinais fracos mas presentes

Não apareceu no material uma campanha APT clássica com atribuição sólida. Houve, sim, um sinal de defacement contra a Superintendência de Saúde e um caso de exposição alegada no ecossistema estatal que pode ser lido como hacktivismo ou intrusão oportunista, embora sem atribuição forte nem cadeia técnica completa.

Em termos de resposta, isso exige tratar as reivindicações públicas de atores como indícios, e não como evidência fechada. A combinação de defacement, leak claims e alertas preventivos não confirmados compõe um ruído operacional que pode escalar rápido se se sobrepor a falhas reais de disponibilidade.

Vulnerabilidades críticas com impacto no Paraguai

A evidência de setembro não apontou CVEs críticos diretamente ligados a uma intrusão verificada no Paraguai. Houve, porém, alertas e referências técnicas do CERT-PY e do ecossistema de inteligência que merecem acompanhamento, embora o material analisado não tenha permitido associá-los a uma exploração local confirmada.

CVE Software Exploração Fonte
CVE-2026-85706 GitLab CE/EE Vulnerabilidade crítica de travessia na API de commits, leitura de arquivos arbitrários; não há registro de exploração no Paraguai Mallory Security
CVE-2026-86418 MISP Exposição de metadados de organizações no dashboard; aplica-se até 2.5.45 NIST NVD
CVE-2026-86440 MISP Validações para bloquear URLs javascript:, backslash e origens não autorizadas; recomenda atualizar para 2.5.46 ou posterior OpenCVE
CVE-2026-86441 MISP Afeta todas as versões até 2.5.45; requer correção ou desativar widgets afetados OpenCVE
CVE-2026-86452 MISP Afeta todas as instalações até 2.5.45 ou anterior OpenCVE

O CERT-PY também publicou alertas sobre Ubiquiti, Samba, Joomla!, Synology, WordPress e GitLab, incluindo uma vulnerabilidade de severidade crítica no GitLab. Nenhum desses alertas foi associado, no material, a uma intrusão paraguaia concreta durante setembro.

Regulação e conformidade no Paraguai

A agenda regulatória de setembro foi marcada por dois eixos: proteção de dados pessoais e infraestrutura crítica. Nos dois casos, o país avança para um marco mais exigente, com obrigações de preparação, notificação e controle que afetam diretamente bancos, operadores essenciais e fornecedores digitais.

A Lei N.º 7593/2025 de proteção de dados pessoais foi apresentada como a mudança estrutural mais importante. Segundo o material, ela entra em vigor de forma plena em 27 de novembro de 2027 e estabelece um período de adequação de 24 meses. O alcance é amplo, inclui entidades financeiras e prevê uma agência especializada dentro do MITIC com poderes de supervisão, fiscalização e sanção.

Norma ou iniciativa Situação em setembro de 2026 Efeito prático
Lei N.º 7593/2025 de dados pessoais Vigência plena prevista para novembro de 2027 Adequação de processos, avisos, registros e base habilitante
Projeto de infraestrutura crítica Em tramitação legislativa Planos de segurança, resposta e notificação de incidentes
CDA digitais e registro unificado Implementação técnica em curso Maior dependência tecnológica do sistema financeiro

No projeto de infraestrutura crítica, o Senado analisou uma proposta que obriga operadores públicos e privados a contar com planos de segurança e resposta, e prevê notificação de incidentes em até 12 horas. O texto também inclui um Conselho Nacional de Cibersegurança, um registro de infraestruturas críticas e exigências de IDS/IPS e segurança para IoT e tecnologias operacionais.

Esse conjunto normativo atinge o núcleo da operação. Não se limita à conformidade documental. Se aprovado nesses termos, o Paraguai vai exigir dos setores essenciais algo mais próximo de um regime de continuidade operacional e reporte de incidentes do que de uma política geral de privacidade.

Setores mais afetados no Paraguai

O setor financeiro foi o mais exposto pelo volume de menções, embora não pela quantidade de brechas confirmadas. Os pedidos de informação ao BCP, os alertas sobre fraudes digitais e a discussão sobre CDA digitais colocaram bancos e regulador no centro da agenda. Isso não significa que o sistema tenha sofrido mais intrusões do que outros setores, mas que recebeu mais escrutínio público e político.

A tecnologia também ganhou visibilidade pelo caso Inovapy, que foi o incidente de ransomware mais claro do mês. Em paralelo, saúde e administração pública apareceram em sinais menos sólidos, como o alerta preventivo sobre o Ministério da Saúde e o defacement atribuído à Superintendência de Saúde. Nos dois casos, a evidência foi mais fraca do que na frente financeira, mas suficiente para mostrar uma superfície real de ataque.

Setor Tipo de sinal Leitura de risco
Finanças Fraude, supervisão, regulação Muito exposto pela pressão pública e pela digitalização
Tecnologia Ransomware e extorsão Impacto direto por extorsão a fornecedor local
Saúde Defacement e alertas preventivos Sinal de superfície exposta, com baixa confirmação
Governo Debate regulatório e infraestrutura crítica Exigência crescente de preparação e reporte
Paraguai, distribuição setorial do sinal7 setores com pelo menos um fato documentadoFinançasTecnologiaGovernoSaúdeMaior escrutínioCaso PanzerDados e IOVDefacement
Distribuição setorial, Paraguai, setembro de 2026 — Setores com pelo menos um fato documentado, segundo a base verificada do mês.

A conectividade nacional também merece uma menção à parte. Uma degradação prolongada de BGP não é um setor, mas afeta transversalmente todos, bancos, saúde, trâmites e plataformas públicas. Em um mês com impulso à digitalização, essa falha de disponibilidade foi um sinal incômodo de dependência estrutural.

Tendências e sinais a monitorar no Paraguai

Setembro quebrou o padrão do mês anterior em dois pontos. Primeiro, o eixo dominante saiu de "sem classificação" e passou a ser ransomware, com 19 de 63 fatos. Segundo, fraudes e phishing caíram de 11 para 6, enquanto os movimentos regulatórios também recuaram levemente, de 11 para 9. O quadro sugere menos ruído difuso e mais concentração em extorsão e governança.

A comparação com agosto também melhora a leitura setorial. Em setembro, houve 7 setores com fatos documentados, contra 5 no mês anterior, o que indica uma superfície narrativa e operacional mais ampla. Esse aumento não se explica só por mais incidentes, mas pela acumulação de sinais em banca, saúde, tecnologia, infraestrutura crítica e conectividade.

A principal mudança qualitativa foi a entrada do ransomware como ameaça predominante. Em agosto, não havia casos desse tipo na base do relatório anterior; em setembro, sim, e com uma campanha reconhecível contra uma empresa local. Isso marca uma diferença importante na prioridade de monitoramento para outubro.

Em regulação, o tom caiu em volume, mas subiu em densidade. A lei de dados pessoais já deixou de ser uma notícia abstrata e passou a ser um calendário real de adequação. O mesmo ocorre com a infraestrutura crítica. Não são anúncios decorativos, e sim marcos que provavelmente começarão a condicionar contratos, auditorias e relatórios internos.

Recomendações para equipes de segurança no Paraguai

Os times de segurança devem priorizar três frentes ao longo de outubro: reforçar o controle de identidade e fraude nos canais digitais, revisar a exposição de serviços críticos e preparar evidências para cumprir futuras obrigações de reporte. O mês mostrou que o problema paraguaio não é apenas técnico, também envolve rastreabilidade institucional.

Em bancos e serviços financeiros, vale fortalecer a verificação fora de banda em operações sensíveis, os alertas sobre mudança de conta e os controles sobre ligações urgentes ou links suspeitos. Os alertas do BCP mostram que a fraude por engenharia social continua sendo o vetor mais explorável pelo volume e pela facilidade de execução.

Em organizações expostas a dados pessoais, é preciso revisar avisos de privacidade, registros de tratamento, base legal e procedimentos de resposta a incidentes. A lei de dados pessoais exige maturidade documental, mas o impacto real virá da capacidade de demonstrar controle sobre acessos, terceiros e retenção.

Para operadores essenciais e provedores de tecnologia, a prioridade é continuidade operacional. Segmentar acessos, auditar serviços expostos, revisar backup e restauração, e ensaiar procedimentos de resposta a quedas de conectividade ou extorsão. Setembro mostrou que a indisponibilidade também pode vir pela rede, e não apenas por malware.

Prioridade Ação concreta Área alvo
Alta Revisar fluxos de autenticação e verificação antifraude Bancos e pagamentos
Alta Inventariar dados pessoais e bases de tratamento Compliance e jurídico
Média Simular queda de conectividade e failover Infraestrutura e redes
Média Validar exposição de serviços públicos e de terceiros Tecnologia e fornecedores

Perguntas frequentes

O que mudou entre agosto e setembro no Paraguai?

Setembro deixou de ser um mês sem ransomware predominante e passou a ter essa ameaça como principal, com 19 de 63 fatos. Além disso, os fraudes ou phishing caíram de 11 para 6 e os movimentos regulatórios de 11 para 9. O foco se deslocou para extorsão, bancos e infraestrutura crítica.

O caso Panzer contra a Inovapy está confirmado?

Está confirmado o reclame público do grupo Panzer e sua aparição em sites de vazamento, mas não há confirmação pública da vítima sobre intrusão nem evidência conclusiva de criptografia. O material permite falar em extorsão com ameaça de leak, não em uma brecha plenamente validada.

O que significa não haver CVEs críticos no indicador do mês?

Significa que o material analisado em setembro não registrou CVEs críticos como parte dos fatos do período. Isso não quer dizer que não existam vulnerabilidades críticas na região. De fato, o corpo do relatório menciona avisos do CERT-PY e CVEs relevantes, mas eles não ficaram vinculados a uma intrusão paraguaia confirmada.

Quais setores ficaram mais expostos pela combinação de incidentes e regulação?

Finanças, tecnologia, saúde e governo concentraram o sinal mais visível. O setor bancário recebeu pressão por fraudes e supervisão, tecnologia por ransomware, saúde por defacement e alertas preventivos, e governo pela discussão sobre infraestrutura crítica e dados pessoais. A conectividade afetou todos de forma transversal.

O que um CISO local deve olhar primeiro depois deste mês?

Ele deve revisar fraude de identidade, exposição de serviços e capacidade de resposta a incidentes. O mês mostrou que um ataque pode chegar como extorsão, como suplantação ou como degradação de rede. Também convém alinhar a conformidade com a lei de dados pessoais e com futuros requisitos de reporte de infraestrutura crítica.

Limitações do material

Este relatório foi construído exclusivamente com os fatos fornecidos para o Paraguai em setembro de 2026 e com 1 fato de meses anteriores usado apenas como referência comparativa. Não foi incorporado conteúdo externo da internet nem material fora da lista de fontes disponíveis para citação. As redes sociais de consumo e o conteúdo patrocinado ficaram de fora, salvo quando apareceram como evidência secundária dentro do material já consolidado.

A janela temporal dos indicadores é a declarada na solicitação, 63 fatos com data em setembro de 2026 e 1 de meses anteriores como referência comparativa, não o volume do mês. Um indicador em 0, especialmente CVEs críticos mencionados, significa que ele não apareceu no material analisado, não que não exista atividade ou vulnerabilidade na região.

Também é preciso ler com cuidado a taxonomia de ransomware. O material separa criptografia confirmada, exfiltração sem criptografia, simples menção em leak site e casos em que a fonte não permite determinar o impacto. Misturar essas categorias daria uma leitura enganosa do risco operacional real.

Por fim, várias sinalizações de setembro são atribuições não confirmadas, sobretudo em defacement, supostas filtragens e reivindicações de atores como Zumarius. Essas peças foram usadas como contexto, não como confirmação de brechas. Quando a fonte não confirmou o incidente ou o marcou como pendente, o relatório tratou isso dessa forma.

Fontes