CiberLATAMbywhalemate
Relatório de inteligência

EUA: situação de cibersegurança, setembro de 2026

Vulnerabilidades e exposição de sistemas dominaram setembro nos EUA, com NetScaler, SonicWall, Microsoft e WSO2 em foco, além de incidentes em saúde

1 de out. de 202616 min de leitura
EUA: situação de cibersegurança, setembro de 2026whalemateA plataforma para gerenciar o risco humano em cibersegurança.

Principais conclusões

Módulos mensais de referência

Estes módulos são preenchidos automaticamente com os fatos verificados e datados dentro do período. Cada um informa sua base e seu critério de contagem, de modo que os números se conciliem entre os módulos. Esta é a leitura recorrente mês a mês; a análise posterior desenvolve os casos sem repetir esta síntese.

Janela dos indicadores: 53 fatos datados em setembro de 2026 · 3 de meses anteriores (marco comparativo, não volume do mês) · 4 sem data confirmada (excluídos dos indicadores). Os fatos de meses anteriores são usados apenas como marco comparativo na análise, nunca como volume deste período.

CIBERLATAM / WHALEMATE Painel mensal de sinal verificado setembro 2026 · EUA Ameaça predominante: Vulnerabilidades (23 de 53 fatos). Cobertura: 53 fatos com data em setembro 2026 · 3 de me… FATOS VERIFICADOS 53 base do período: contagem total a partir de baixo, mede-se sobre este total RANSOMWARE / EXTORSÃO 5 1 exfiltração sem criptografia (extorsão simples) · 4 tipificação não determinável INCIDENTES SEM TIPIFICAÇÃO 9 brechas ou interrupções sem tipo de ameaça declarado FRAUDE / PHISHING 1 campanhas de fraude documentadas REGULAÇÃO 7 normas, resoluções ou sanções CVEs ÚNICOS 27 CVE-2025-25249 / CVE-2025-39682
Painel mensal de sinal verificado — Base: 53 fatos verificados com data no período para os EUA.
MÓDULO FIXO MENSAL Distribuição por eixo de ameaça setembro de 2026 · EUA Cada fato entra em apenas um eixo, por isso a soma é exatamente 53. "Incidentes sem tipificação" é o resíduo. Vulnerabilidades 23 Incidentes 9 Sem classificação 8 Regulação 7 Ransomware 5 Fraude 1
Distribuição por eixo de ameaça — Cada fato é atribuído a um único eixo conforme sua tipificação; a soma fecha com os 53 fatos do período.
MÓDULO FIXO MENSAL Distribuição setorial dos sinais setembro de 2026 · EUA Base: 53 fatos do período · soma 83 porque 21 fatos se classificam em mais de um setor. Setor público / OIV 32 Tecnologia 26 Outros / sem setor identi… 9 Saúde 5 Finanças 3 Telecom 3 Educação 3 Varejo / consumo 2
Distribuição setorial dos sinais — Classificação heurística por setor da vítima. Um fato pode atingir mais de um setor, por isso a soma pode superar a base.
MÓDULO FIXO MENSAL Infraestrutura crítica nos EUA setembro de 2026 · EUA 5 dos 53 fatos do período abordam infraestrutura crítica. Um fato pode aparecer em mais de uma categoria. Setor público / governo 32 Energia / utilities 4 Telecom / conectividade 2
Infraestrutura crítica nos EUA — Fatos verificados sobre setor público, utilities e serviços essenciais

Resumo executivo do mês nos EUA

Setembro de 2026 deixou os Estados Unidos com um volume menor que o mês anterior, mas mais concentrado em vulnerabilidades exploradas, acessos não autorizados e alertas sobre dependências de terceiros. Os fatos verificados do período somam 53, com 9 incidentes sem tipificação e 27 CVEs críticos mencionados. A ameaça predominante foi vulnerabilidades, com 23 de 53 fatos. A leitura de risco do mês é alta, pela combinação de exploração ativa, alcance multissegmento e sinais repetidos sobre infraestruturas críticas, saúde, finanças e governo.

A campanha mais visível foi a série de vulnerabilidades exploradas no Citrix NetScaler, que acabou abrangendo duas CVEs principais e levou CISA, Citrix e várias equipes de resposta a emitir alertas urgentes na última semana do mês. Em paralelo, o ecossistema de borda e acesso remoto seguiu sob pressão com SonicWall SMA1000, Mikrotik RouterOS, WSO2, Adobe Commerce, SharePoint e Linux kernel, o que confirma uma agenda operacional dominada por patching, priorização de KEV e exposição perimetral. No plano dos incidentes, o setor público e a saúde concentraram os casos mais delicados, embora também tenham aparecido água, energia, transporte e serviços digitais.

Os fatos mais sensíveis pelo impacto foram o incidente do FBI e o caso do DMDC do Departamento de Defesa, ambos com possível exposição de dados pessoais em grande volume, embora com diferentes níveis de confirmação e alcance público. A isso se somou a investigação sobre os portais de emprego do FBI, a atividade atribuída à ShinyHunters e o episódio da OpenAI com acesso não autorizado a sites do governo federal, que reforçam um padrão de risco em identidade, credenciais e superfícies expostas. Em OT e infraestrutura crítica, a orientação conjunta de CISA e FBI para integradores ICS foi um dos marcos regulatórios e operacionais mais importantes do mês.

Também houve movimentos relevantes em regulação e compliance. A SEC, a OCC, a Fed, a CISA, a FTC, a FCC e legisladores federais moveram peças sobre incidentes, terceiros, telecomunicações, saúde, bancos e governança de IA. O quadro geral é o de uma defesa que vem se reorganizando em torno de fornecedores, cadeias de suprimento, acesso remoto e obrigações de reporte, com menos foco em campanhas puras de ransomware do que em meses anteriores e mais atenção à vulnerabilidade explorável como vetor de disrupção.

Panorama nacional do mês nos EUA

Os Estados Unidos fecharam setembro com uma superfície de risco mais dispersa, mas também mais precisa nos seus pontos de falha: acesso remoto, appliances expostos, plataformas de identidade, integradores industriais e serviços digitais conectados à administração pública. A combinação de 53 fatos verificados, 27 CVEs críticos e 9 incidentes não tipificados justifica uma leitura de risco alta, não por um único megaevento, mas pela continuidade da exposição em vários setores e pela rapidez com que várias falhas passaram a exploração ativa.

O sinal dominante do mês foi claramente técnico. A CISA moveu repetidamente vulnerabilidades para o catálogo KEV, definiu prazos agressivos de mitigação e ordenou resposta urgente em vários casos. Isso conviveu com incidentes mais tradicionais em saúde, governo local e utilities, com exfiltração, acesso não autorizado ou interrupção parcial, mas com menos centralidade de ransomware como eixo do que em agosto. A comparação com o mês anterior mostra menos volume geral, menos ransomware e menos fraude ou phishing documentado, porém mais CVEs críticos mencionados e maior dependência de guias e patches como principal mecanismo defensivo.

Em termos setoriais, o mês atingiu pelo menos oito setores. Saúde, governo, água, finanças, energia, telecomunicações, transporte e serviços digitais apareceram com fatos documentados. Nem todos os fatos têm o mesmo peso, e vários foram alertas ou avisos sem impacto confirmado, mas o padrão de risco é consistente: onde há sistemas expostos, terceiros conectados ou appliances de borda, houve exposição. Isso ficou especialmente claro em água e OT, onde a orientação da CISA e do FBI para integradores de ICS apareceu em resposta a compromissos reais, e em finanças, onde o supervisor colocou o foco em terceiros, fornecedores core e resiliência operacional.

Timeline de señales críticas en USA, septiembre 2026Hitos principales del mes en vulnerabilidades, incidentes y regulación.SonicWallKEV ativoCisco, Citrix eFortinetLinux kernelexploradoColorado água eOTNetScalerzero-daysFBIjobs.govbaixoinvestigaçãoSetembro de 2026EUA, incidentes e vulnerabilidades com maior impacto operacional
Linha do tempo de sinais críticos nos EUA, setembro de 2026 — Marcos de maior impacto verificado no mês, ordenados por data.

Indicadores do período nos EUA

Indicador Valor Nota
Fatos verificados do período 53 Base de todos os indicadores; fatos com data em setembro de 2026
Janela temporal dos indicadores 53 fatos com data em setembro de 2026 · 3 de meses anteriores (marco comparativo, não volume do mês) · 4 sem data confirmada (excluídos dos indicadores) Janela declarada pelo relatório
Incidentes sem tipificação (brechas ou interrupções) 9 Fatos do período
Casos com ransomware ou extorsão como eixo principal 5 Fatos do período
Exfiltração sem criptografia (extorsão simples) 1 Desdobramento dentro de ransomware/extorsão
Tipificação não determinável com o material 4 Desdobramento dentro de ransomware/extorsão
Casos de fraude ou phishing documentados 1 Fatos do período
Movimentos regulatórios documentados 7 Fatos do período
CVEs críticos mencionados 27 Fatos do período
Setores com ao menos um fato documentado 8 Um fato pode abranger mais de um setor
Ameaça predominante do mês Vulnerabilidades (23 de 53 fatos) Categoria dominante do período
Fatos com confirmação direta da fonte 75% Percentual declarado para o período

Incidentes relevantes nos EUA

FBIjobs.gov e a investigação sobre ShinyHunters

O FBI confirmou em 22 de setembro que investigava uma atividade não autorizada que afetou seu portal principal de candidaturas a emprego e manteve o site fora do ar enquanto a apuração avançava. A cobertura do mês acrescentou que a intrusão pode ter exposto dados pessoais de agentes e candidatos, mas o alcance exato ainda não foi confirmado publicamente de forma plena.

A relevância do caso não está só no possível volume de dados, mas na superfície comprometida. O episódio mistura identidade, recursos humanos e exposição de dados sensíveis em uma das agências federais mais visíveis do país. Também deixou em aberto se o ponto de entrada esteve em um terceiro ou em sistemas internos.

Defense Manpower Data Center, mais de três milhões de afetados potenciais

Um sistema do DMDC do Departamento de Defesa expôs informações pessoais de mais de três milhões de pessoas vinculadas ao meio militar americano, segundo um funcionário citado pela Federal News Network. O acesso não autorizado teria ocorrido entre outubro de 2025 e julho de 2026, por isso o caso veio à tona neste mês, mas descreve uma intrusão de longa duração.

O dado mais relevante para setembro é o caráter estrutural do comprometimento. Não se tratou de um alerta pontual, e sim de uma exposição contínua sobre dados sensíveis de pessoal militar e ligado ao setor de defesa. O material disponível não permite atribuir de forma fechada o vetor nem a escala operacional final, mas confirma a gravidade do achado.

Astrana Health e o risco de suplantação telefônica

A Astrana Health informou que uma subsidiária detectou acesso não autorizado após um ataque em que os atores se passaram por funcionários da empresa usando um número telefônico corporativo falsificado. O caso mostra que a engenharia social continuou útil para abrir portas em ambientes com informação sensível, mesmo quando a intrusão não depende de malware sofisticado.

A empresa apresentou um 8-K à SEC e classificou o incidente como material por causa da sensibilidade dos dados envolvidos. Na prática, o fato conecta um vetor clássico de suplantação a uma consequência regulatória direta e a uma investigação ainda em andamento.

Colorado e a intervenção em duas utilities de água

Dois pequenos fornecedores privados de água potável do Colorado foram comprometidos no fim de agosto, mas o caso continuou ganhando espaço em setembro porque as autoridades e a imprensa detalharam o alcance técnico. Os atacantes alteraram configurações de equipamentos, desabilitaram acesso remoto e alarmes, e mexeram em ciclos de bombeamento, embora não tenham sido registrados impactos sobre tratamento, qualidade da água ou segurança pública.

O valor do episódio está no tipo de manipulação. Não foi apenas acesso a uma rede administrativa, mas intervenção em sistemas OT e na lógica operacional. Além disso, o FBI recomendou que utilities desconectem sistemas da internet quando possível e se preparem para controles manuais, o que liga o incidente à orientação sobre terceiros ICS publicada dias depois.

Eudora, Douglas County e o efeito em redes interconectadas

Eudora sofreu um incidente que, segundo o ex-administrador de TI demitido, foi ransomware estrangeiro e começou pela VPN que conecta o sistema policial aos servidores do xerife do condado de Douglas. A cobertura também indicou que o ransomware criptografou arquivos do departamento de polícia e que foi exigido resgate para desbloqueá-los.

O impacto não ficou restrito a uma única rede. A dependência de infraestrutura compartilhada gerou efeitos no Departamento de Polícia de Lawrence, que precisou se desconectar de certos módulos ligados ao xerife. É um caso útil para entender a fragilidade de ecossistemas locais com serviços interconectados.

Fort Smith e a exfiltração de dados municipais

Fort Smith, Arkansas, informou que revisava arquivos após uma publicação na dark web que alegava dados copiados de sua rede e da do departamento de polícia. A cidade disse que o incidente não afetou a segurança da rede nem os esforços de recuperação, e que os serviços públicos seguiram operando.

A fonte de acompanhamento indicou que a cidade ainda não havia confirmado publicamente o alcance, enquanto o grupo Interlock sustentava ter exfiltrado cerca de 5,7 TB de dados. A brecha ficou melhor caracterizada como um caso de extorsão com alegação de roubo de informação, mais do que como um ciframento verificável no material disponível.

Sutton, Massachusetts, e a resposta precoce do município

O município de Sutton e suas escolas públicas informaram um incidente de cibersegurança que afetou parte do seu ambiente de rede. Os sistemas foram protegidos imediatamente, a polícia foi notificada e especialistas forenses independentes foram contratados, enquanto os serviços continuaram operando.

Este caso aparece menos pelo dano confirmado e mais pelo padrão de resposta. A gestão rápida reduziu o impacto operacional e mostra uma maturidade maior na contenção inicial de eventos locais. Ainda assim, segue sendo um incidente sem tipificação precisa no material.

CenterPoint Energy e a exposição de dados de clientes

A CenterPoint Energy informou à SEC que uma parte não autorizada obteve informações pessoais de alguns clientes por meio de um de seus sistemas expostos à internet. A empresa afirmou que o fornecimento de eletricidade e gás não foi afetado e que a operação seguiu normal.

A notícia importa pelo cruzamento entre exposição pública, dado de cliente e continuidade operacional. O caso não descreve queda de serviço, mas confirma que sistemas expostos continuam sendo uma porta de entrada efetiva para roubo de informação em utilities de grande porte.

Ameaças e campanhas ativas nos EUA

Ransomware e extorsão, com taxonomia separada

Em setembro, foram registrados cinco casos com ransomware ou extorsão como eixo principal nos Estados Unidos, mas o material não permite tratá-los como uma massa homogênea. Houve um caso de exfiltração sem criptografia, quatro publicações cuja tipificação exata não pode ser determinada com base no material e várias menções de vítima em leak sites que, por si só, não comprovam impacto operacional.

Exfiltração sem criptografia: Fort Smith

Fort Smith se encaixa melhor em extorsão simples, com alegação de extração em massa. A cidade reconheceu a intrusão e o trabalho forense, e as fontes de monitoramento falam em roubo de dados e publicação em site de vazamento, mas não em criptografia verificada no material consolidado. O caso se situa no campo da pressão pela divulgação, não no de indisponibilidade confirmada.

Tipificação não determinável: Eudora, Sutton e outros casos locais

Eudora teve criptografia confirmada pelo ex-administrador de TI, mas em outros episódios do mês a tipificação não pode ser fechada com a mesma certeza. Sutton, Fort Smith e alguns avisos de hospitais e fornecedores aparecem como incidentes em andamento, publicações de grupos ou investigações abertas, sem prova suficiente para classificar todos como criptografia, exfiltração ou simples reivindicação de vítima.

Só menção em leak site: OnTrac, Electrolux e outras publicações

O monitoramento de ransomware.live e outras plataformas acrescentou vítimas como OnTrac e Electrolux, além de outras organizações, mas em vários desses casos a fonte documenta apenas a publicação do grupo. Isso não equivale a impacto operacional confirmado. A diferença é relevante porque a presença em um leak site pode ser real, duvidosa ou inflada, e o material nem sempre permite fechar essa lacuna.

Fraude e phishing, com um caso documentado

O único caso claramente documentado de fraude ou phishing nos Estados Unidos no período foi o processo judicial contra dois ex-integrantes da Força Aérea, ligados a campanhas de spam e phishing dirigidas a empresas americanas para roubar credenciais e usá-las em fraude BEC. A sentença foi de 111 meses e 78 meses de prisão, além de ordens de restituição.

Isso confirma que o phishing segue sendo uma porta de entrada útil para fraude financeira e roubo de contas, embora o mês tenha sido muito mais dominado pela exploração de vulnerabilidades do que por campanhas de e-mail em massa. O sinal é menor em volume, mas não em sensibilidade jurídica.

APT, espionagem e atividade avançada de intrusão

A atividade avançada do mês se concentrou nos casos do FBI, do DMDC, nos movimentos em torno da ShinyHunters e no episódio da OpenAI sobre sites federais. Nem tudo isso é APT em sentido estrito, mas expressa um ambiente de intrusão mais próximo de reconhecimento, acesso não autorizado, roubo de credenciais e exfiltração seletiva do que de ransomware puro.

A cobertura sobre NetScaler também mostrou uso de malware personalizado e exploração precoce antes do anúncio público da Citrix, o que sugere campanhas com planejamento e preparação. Em paralelo, o front OT e ICS teve um perfil diferente, não tanto de exfiltração, mas de pré-posicionamento, busca por SCADA e preparação de arquivos compactados com esquemas e configurações de rede.

Vulnerabilidades críticas com impacto nos EUA

A agenda técnica de setembro foi marcada por exploração ativa, inclusão no KEV e prazos de remediação agressivos. A CISA atuou sobre appliances de borda, Windows, Linux, produtos de colaboração, plataformas de comércio e ferramentas de administração que ficaram sob pressão real, não apenas teórica.

CVE Software Exploração Fonte
CVE-2026-88771 Citrix NetScaler ADC y Gateway Explotación activa, añadida a KEV Sygnia, CISA, Cybersecurity Dive
CVE-2026-88772 Citrix NetScaler ADC y Gateway Explotación activa, añadida a KEV Sygnia, Unit 42, CISA
CVE-2026-85102 Check Point Security Gateway y Security Management Explotación activa observada desde el 12 de septiembre Check Point
CVE-2026-93616 Check Point Management web service Zero-day, explotación activa Check Point
CVE-2026-81963 Microsoft Windows Explotación activa, añadida a KEV SANS, Automox, CISA
CVE-2026-85880 Microsoft Windows Explotación activa, añadida a KEV SANS, CISA
CVE-2026-19490 Citrix NetScaler Explotación activa, añadida a KEV F5 Labs, CISA
CVE-2026-83548 SonicWall SMA1000 Explotación activa, añadida a KEV SonicWall, CISA, Qualys
CVE-2026-83549 SonicWall SMA1000 Explotación activa, añadida a KEV SonicWall, CISA, Qualys
CVE-2026-5430 WSO2 API Control Plane, API Manager, Traffic Manager, Universal Gateway Explotación activa, añadida a KEV CISA, CiberPlaneta
CVE-2026-71362 Adobe Commerce y Magento Explotación activa, añadida a KEV CISA, SecurityAffairs
CVE-2026-65660 Microsoft SharePoint Explotación activa, añadida a KEV CISA, SecurityAffairs
CVE-2026-67279 Mikrotik RouterOS Explotación activa, añadida a KEV CISA, SecurityAffairs
CVE-2025-39682 Linux kernel Explotación activa, KEV Dataconomy, TechTimes
CVE-2026-53266 Linux kernel Explotación activa, KEV Dataconomy, TechTimes
CVE-2025-39964 Linux kernel Explotación activa, KEV Dataconomy, TechTimes
CVE-2026-87886 Acronis Backup para cPanel & WHM y Plesk Explotación activa en producción, KEV F5 Labs, CISA
CVE-2026-21962 No detallado en el material Explotación activa confirmada Mishcon de Reya
CVE-2026-20079 Cisco Secure Firewall Management Center Explotación activa, KEV CISA, The Hacker News
CVE-2026-82329 JFrog Artifactory self-hosted Explotación activa, KEV CISA, JFrog, CiberPlaneta
CVE-2026-81578 PaperCut NG/MF Explotación activa, KEV CISA, Cyber Experts
CVE-2026-82078 PaperCut NG/MF Explotación activa, KEV CISA, Cyber Experts
CVE-2026-59310 VMware vCenter Explotación por grupos de ransomware, KEV BleepingComputer, CISA
CVE-2026-725... No informado No registrado en el material analisado n/a
Comparativo de señal principal en USABarras comparan indicadores clave de agosto y septiembre 2026 para Estados Unidos.Comparativo mensalVolume total, ransomware e CVEs críticosAgo. fatos 92Set. fatos 53Ago. ransomware 25Set. ransomware 59253255CVEs críticos18 ago.27 set.
Comparativo do sinal principal nos EUA — O sinal dominante mudou de ransomware para vulnerabilidades, com menor volume total, mas mais CVEs críticos.

Regulação e compliance nos EUA

Setembro terminou com um quadro regulatório mais ativo do que agosto, sobretudo em bancos, telecomunicações, saúde, privacidade e governança de IA. Foram sete movimentos regulatórios documentados, com intensidade notável na construção de marcos para terceiros, incidentes e obrigações de notificação.

A SEC deixou para trás o período de graça da Reg S-P e lembrou que as firmas reguladas precisam ter programas escritos de resposta a incidentes, notificar clientes em até 30 dias e exigir que fornecedores relatem brechas em 72 horas. Em paralelo, a OCC atualizou seu Cybersecurity Supervision Work Program para alinhá-lo ao NIST CSF 2.0, sem criar novas expectativas regulatórias, mas deixando claro o foco de exame sobre bancos nacionais e associações federais de poupança.

O Fed continuou empurrando o debate sobre risco de fornecedores e exposição à IA. Michelle Bowman falou da necessidade de proteger os bancos, especialmente os menores, contra riscos derivados de serviços externos e de IA. A isso se somou o debate interagências sobre third-party risk management, com maior escrutínio sobre core providers e fornecedores críticos.

Em telecomunicações, senadores avançaram um projeto de certificação voluntária para fornecedores e supridores, em resposta ao debate após o Salt Typhoon. Na saúde, Warner e Wyden reapresentaram a Health Infrastructure Security and Accountability Act, com padrões mínimos obrigatórios, auditorias, planos de continuidade e uma alocação de 1.300 milhões de dólares para fortalecer a cibersegurança hospitalar.

A CISA e o FBI também pautaram a agenda normativa com a ficha sobre integradores ICS de terceiros. A orientação pede reduzir a exposição pública, registrar acessos remotos, manter inventários de hardware e software, incluir requisitos de segurança em contratos e sustentar capacidade operacional independente. É uma intervenção regulatória nascida de uma prática real de ataque e que busca reduzir o risco sistêmico da cadeia industrial.

Setores mais afetados nos EUA

O setor mais pressionado foi saúde, embora a pressão não tenha vindo só como ransomware. Houve incidentes em hospitais, provedores de saúde, um grande player de tecnologia em saúde e casos com dados médicos ou sensíveis, além do pano de fundo regulatório ligado à HIPAA, segurança hospitalar e continuidade operacional. O sinal é claro: a saúde segue como alvo de alto valor para roubo de informação, extorsão e disrupção.

Governo e setor público também tiveram um mês duro. O FBI, o DMDC, governos locais como Fort Smith e Sutton, e o episódio da OpenAI sobre portais federais mostraram um padrão de risco ligado a identidade, acesso e dados administrativos. Nesse terreno, o problema não foi um único tipo de ataque, mas a sobreposição entre intrusão, exposição de dados e dependência de fornecedores ou sistemas de terceiros.

Água e OT tiveram um peso desproporcional diante do volume total do mês. Colorado e os alertas sobre utilities de água em outros estados mostraram que o acesso remoto e os PLCs seguem sendo um ponto frágil. A orientação da CISA e do FBI para integradores de ICS não foi uma peça isolada, mas uma resposta direta a um problema que já havia se materializado.

Finanças apareceu pelo lado regulatório e por incidentes de dados, mas também pela pressão sobre terceiros, fornecedores core e supervisão. A OCC, o Fed, a FTC e os projetos legislativos de setembro colocaram os bancos no centro de uma discussão mais ampla sobre resiliência operacional, proteção do consumidor e uso de fornecedores tecnológicos.

Energia e transporte tiveram menos volume, mas risco alto por criticidade. Os petroleiros investigados no golfo do México e o caso da CenterPoint Energy mostram que os vetores sobre OT, TI e dados de clientes convivem. Em telecomunicações, a discussão se deslocou mais para o plano de política pública, embora o interesse por certificação e resiliência de fornecedores indique uma preocupação contínua.

Tendências e sinais para monitorar nos EUA

A comparação com agosto mostra uma queda forte no volume geral, de 92 para 53 fatos verificados, mas não uma descompressão do risco. Caíram os incidentes sem tipificação, os casos de ransomware ou extorsão e a fraude ou phishing documentado, enquanto os CVEs críticos mencionados subiram, de 18 para 27. O mês anterior foi dominado por ransomware, este mês por vulnerabilidades. Essa inversão é o principal sinal tático.

A segunda sinalização é a consolidação da borda e do acesso remoto como a superfície de maior urgência. SonicWall, Citrix, Mikrotik, WSO2, VMware, Check Point e produtos Microsoft apareceram com exploração ativa ou inclusão no KEV. O mercado de appliances e software exposto à Internet continuou funcionando como a primeira linha de impacto para atacantes com objetivos que vão do acesso inicial ao posicionamento para intrusão posterior.

A terceira tendência é a maior densidade de incidentes em ambientes de terceiros e fornecedores. O caso do FBI, o debate sobre integradores ICS, a orientação interagencial de bancos e os movimentos regulatórios sobre core providers e provedores de serviços externos apontam na mesma direção. Não se trata apenas de auditoria de fornecedores, mas de continuidade operacional diante de dependência crítica.

Em saúde e governo local, setembro deixou claro que a combinação de exfiltração, ransomware e exposição administrativa segue ativa, embora com menos casos massivos do que em agosto. Ao mesmo tempo, a narrativa de ataque assistido por IA apareceu menos como fato operacional direto nos EUA e mais como contexto de risco global, especialmente pelas campanhas descritas por Anthropic e Unit 42 em outras frentes.

O sinal mais relevante para outubro é direto: o ritmo de publicação do KEV e os prazos de mitigação seguirão ditando a agenda de defesa. Se o mês anterior foi o aviso de uma alta de ransomware, setembro foi o lembrete de que a exploração de vulnerabilidades segue sendo o caminho mais rápido para comprometer serviços, dados e redes industriais.

Recomendações para equipes de segurança nos EUA

Priorizar a correção de appliances de borda e de acesso remoto, com foco em NetScaler, SonicWall, WSO2, Mikrotik, VMware, Check Point e produtos Microsoft que foram adicionados ao KEV ou mostraram exploração ativa. Em organizações com exposição pública, a janela de remediação deve ser medida em horas, não em semanas.

Revisar imediatamente as dependências com terceiros, especialmente integradores ICS, fornecedores core em bancos e serviços externos com acesso remoto persistente. Os contratos devem prever logging de sessões, inventário de software e hardware, notificação acelerada de incidentes e capacidade de operar sem o integrador se esse terceiro for comprometido.

Em governo, saúde e utilities, reforçar o monitoramento de identidade, autenticação e exfiltração. Os casos do FBI, Astrana, CenterPoint e Fort Smith mostram que o acesso inicial ainda chega por credenciais, impersonação ou sistemas expostos. Não basta proteger o perímetro se o dado sensível já estiver acessível internamente ou em portais conectados.

Em OT e água, limitar a exposição direta à Internet, registrar e segmentar os acessos remotos, e manter procedimentos manuais prontos. A orientação da CISA e do FBI sobre integradores ICS e o caso do Colorado mostram que a continuidade operacional depende tanto da arquitetura quanto da disciplina operacional.

Nas equipes de resposta, distinguir com precisão entre criptografia, extorsão simples e mera publicação em leak site. Essa diferenciação é fundamental para não superestimar nem subestimar o evento, medir o impacto real e comunicar com jurídico, direção e reguladores sem misturar alegações não verificadas com intrusões confirmadas.

Perguntas frequentes

O que mudou entre agosto e setembro de 2026 nos EUA?

Setembro registrou menos fatos verificados do que agosto, 53 contra 92, e muito menos ransomware. Em compensação, cresceu a pressão sobre vulnerabilidades críticas, com 27 CVEs mencionadas ante 18 no mês anterior. O sinal dominante saiu de ransomware e passou para exploração técnica, principalmente em bordas expostas e acesso remoto.

Quais setores ficaram mais expostos neste mês nos EUA?

Saúde, governo, água, finanças, energia, telecomunicações, transporte e serviços digitais tiveram fatos documentados. A combinação mais sensível cruzou governo e defesa, com o FBI e o DMDC, enquanto água e OT se destacaram pelos casos do Colorado e pela orientação CISA-FBI para integradores de ICS.

Quais vulnerabilidades concentraram a urgência operacional nos EUA?

Citrix NetScaler, SonicWall SMA1000, Microsoft Windows, WSO2, Adobe Commerce, SharePoint, Mikrotik RouterOS e Linux kernel dominaram a agenda. O padrão comum foi a exploração ativa ou a inclusão no catálogo KEV da CISA, o que forçou a priorização imediata de correções em ambientes expostos.

Como interpretar os cinco casos de ransomware ou extorsão do mês?

Eles não devem ser agrupados como um bloco único. Um aparece melhor caracterizado como exfiltração sem criptografia, quatro não permitem definir com certeza o tipo de impacto, e em vários casos a fonte registra apenas a publicação em um leak site. Essa distinção muda por completo a avaliação do dano.

O que isso implica para bancos e fornecedores na frente regulatória dos EUA?

Implica mais controle sobre terceiros, mais exigência documental e menos margem para respostas informais. A Reg S-P já exige notificação rápida, a OCC alinhou seu trabalho ao NIST, o Fed reforçou o foco em fornecedores e o debate sobre TPRM aponta para core providers com responsabilidades mais rígidas.

Limitações do material

Este relatório foi elaborado exclusivamente com o material fornecido para os EUA e setembro de 2026. Os 53 fatos verificados do período são a base de todos os indicadores. Os três fatos do bloco de marco comparativo foram usados apenas para evolução mês a mês e não entram como volume do mês. Os quatro fatos sem data confirmada foram excluídos dos indicadores.

Um indicador em zero, especialmente em CVEs ou em categorias como fraude, não significa ausência real do fenômeno nos Estados Unidos ou na região. Significa que ele não apareceu no material analisado para este período com a confirmação suficiente exigida por estas regras.

A janela temporal declarada pelo relatório inclui 53 fatos com data em setembro de 2026, mais três fatos de meses anteriores usados apenas como comparação, e quatro sem data confirmada excluídos das contagens. O material não incorpora telemetria agregada como incidente, e qualquer cifra de tentativas ou bloqueios deve ser lida, se aparecer, como ruído operacional e não como intrusão confirmada.

Também foram excluídas como evidência as publicações de redes sociais de consumo e conteúdo patrocinado. Quando foram usadas menções de terceiros, priorizaram-se órgãos oficiais, avisos de fabricantes, CISA, FBI, SEC, OCC, Fed e outras fontes primárias ou diretamente observacionais. Quando uma afirmação dependia apenas de atribuição do atacante ou de cobertura secundária, ela foi tratada como tal e não como fato fechado.

Fontes