CiberLATAMbywhalemate
Relatório de inteligência

Mineração, metalurgia e recursos naturais, set/2026

Puebla, campanhas APT e 11 CVEs marcaram setembro na mineração e nos recursos naturais da LATAM, com risco regional médio.

1 de out. de 202631 min de leitura
Mineração, metalurgia e recursos naturais, set/2026whalemateA plataforma para gerenciar o risco humano em cibersegurança.

Principais conclusões

Módulos mensais de referência

Estes módulos são preenchidos automaticamente com os fatos verificados e datados dentro do período. Cada um declara sua base e seu critério de contagem, para que os números possam ser reconciliados entre módulos. São a leitura recorrente mês a mês; a análise posterior desenvolve os casos sem repetir esta síntese.

Janela dos indicadores: 49 fatos datados em setembro de 2026. Os fatos de meses anteriores são usados apenas como referência comparativa na análise, nunca como volume deste período.

CIBERLATAM / WHALEMATE Painel mensal de sinal verificado setembro de 2026 · América Latina Ameaça predominante: Não classificada (22 de 49 fatos). Cobertura: 49 fatos com data em setembro de 2026 FATOS VERIFICADOS 49 base do período: contagem total a leitura abaixo é medida sobre este total RANSOMWARE / EXTORSÃO 8 8 classificação não determinável com o material INCIDENTES SEM TIPO DEFINIDO 4 brechas ou interrupções sem tipo de ameaça declarado FRAUDE / PHISHING 3 campanhas de fraude documentadas REGULAÇÃO 1 normas, resoluções ou sanções CVEs ÚNICOS 11 CVE-2025-39682 / CVE-2025-39964
Painel mensal de sinal verificado — Base: 49 fatos verificados com data no período para a América Latina.
MÓDULO FIXO MENSAL Distribuição por eixo de ameaça setembro de 2026 · América Latina Cada fato entra em apenas um eixo, por isso a soma é exatamente 49. "Incidentes sem tipificação" é o residual. Sem classificação 22 Vulnerabilidades 11 Ransomware 8 Incidentes 4 Fraude 3 Regulação 1
Distribuição por eixo de ameaça — Cada fato é atribuído a um único eixo conforme sua tipificação; a soma fecha com os 49 fatos do período.
MÓDULO FIXO MENSAL Distribuição setorial do sinal setembro de 2026 · América Latina Base: 49 fatos do período · soma 77 porque 20 fatos se classificam em mais de um setor. Setor público / OIV 19 Tecnologia 15 Energia 14 Telecom 12 Outros / sem setor identi… 12 Finanças 4 Varejo / consumo 1
Distribuição setorial do sinal — Classificação heurística por setor da vítima. Um fato pode afetar mais de um setor, por isso a soma pode superar a base.
MÓDULO FIXO MENSAL Distribuição geográfica da sinalização setembro de 2026 · América Latina Cada caso é atribuído a um único país ou a cobertura regional, por isso a soma é exatamente 49 entre 49 casos de… Regional 38 México 10 Argentina 1
Distribuição geográfica da sinalização — Casos verificados do período agrupados por país ou cobertura regional; cada caso conta uma única vez.

Resumo executivo

Setembro de 2026 deixou um cenário misto para mineração, metalurgia e recursos naturais na América Latina. De um lado, o período registrou incidentes pontuais, mas estrategicamente relevantes, com foco em infraestrutura energética, criptomineração clandestina e campanhas de espionagem contra governos e setores ligados a energia, mineração e telecomunicações. De outro, as evidências do mês não apontam para uma onda de intrusões massivas contra operações físicas de mineração, e sim para uma convergência de riscos digitais que afetam a cadeia de valor do setor: eletricidade, conectividade, controle remoto, governança corporativa e continuidade operacional.

O fato mais visível do período foi a desativação, em Puebla, de uma instalação clandestina de mineração de criptomoedas conectada ilegalmente a uma usina hidrelétrica. A investigação, ainda em andamento, apontou para suposto furto de energia e não havia confirmado responsáveis. A evolução do caso ao longo do mês mostrou divergências no inventário técnico inicial, desde cerca de 300 equipamentos informáticos especializados até descrições posteriores com mais de mil dispositivos e componentes de rede e energia. Essa divergência importa menos como disputa de números e mais como sinal operacional: a instalação não parecia um improviso, mas uma operação com exigências relevantes de potência, distribuição elétrica e conectividade via satélite. Para um CISO do setor industrial, o caso reforça uma lição clássica: onde há energia abundante, controle fraco e recursos remotos, também há espaço para abuso de infraestrutura.

No front da extorsão digital, o material do mês incluiu reivindicações de ransomware ou ameaças de publicação contra organizações ligadas à indústria, metalurgia e materiais de construção na Argentina, no Panamá e no Peru. Em todos os casos, as fontes disponíveis não confirmaram de forma independente o incidente nem permitiram classificar com certeza se houve criptografia de ativos, exfiltração ou mera menção em um leak site. Por integridade analítica, isso obriga a tratá-los como sinais de risco reputacional e de extorsão, e não como comprometimentos verificados com impacto operacional comprovado. Ainda assim, a distribuição geográfica e setorial sugere que os atacantes continuam vendo valor em empresas de base material, sobretudo onde há informação financeira, logística ou de cadeia de suprimentos que possa ser monetizada por pressão pública.

A outra grande linha do mês foi a de intrusão avançada e espionagem: ESET, Check Point Research e outras coberturas associaram FamousSparrow/SparroWocky e Salt Typhoon a campanhas contra entidades governamentais da América Latina, incluindo Argentina, Equador, Guatemala, Honduras, Panamá, Peru, Porto Rico e Venezuela. Embora não tenham sido reportados incidentes concretos contra companhias de mineração em setembro, a relevância para o setor é evidente: os mesmos países e os mesmos interesses estratégicos mencionados pelos pesquisadores incluem energia, mineração e telecomunicações. Em termos operacionais, isso significa que as superfícies de exposição de ministérios, operadores de serviços críticos e contratadas do setor podem estar sendo exploradas de forma persistente, com potencial de acesso posterior a ambientes de alto valor econômico.

O relatório também mostra uma pressão sustentada sobre a região no plano tático. Foram reportados clusters de intrusão com uso de ferramentas apoiadas por modelos de linguagem, além de phishing trabalhista, payloads personalizados, scripts batch iterativos e técnicas living-off-the-land. Embora esses achados não pertençam exclusivamente à mineração ou aos recursos naturais, eles afetam empresas que dependem de fornecedores regionais, integradores de OT, contratadas elétricas e áreas corporativas expostas a e-mail e portais de autoatendimento. A leitura prática é que o perímetro digital do setor já não termina na planta. Ele inclui fornecedores, ambientes de suporte remoto, portais de identidade, ferramentas de colaboração e a gestão de ativos na nuvem.

Para CISOs e líderes de segurança do setor, a prioridade não deveria ser apenas a prevenção de ransomware, mas a redução da dependência de rotas de acesso de alto valor, como acesso remoto exposto, autenticação fraca, segmentação insuficiente entre IT e OT, monitoramento precário de consumo e anomalias elétricas, e falta de inventários claros de sistemas conectados. Os eventos de setembro mostram que a ameaça pode vir tanto da rede criminosa clássica quanto de atores alinhados a interesses estatais ou de grupos oportunistas que exploram vulnerabilidades públicas. O padrão comum é a exploração de uma superfície dispersa e heterogênea.

Panorama

O mês foi marcado por uma combinação de incidentes de baixa visibilidade pública e alto valor estrutural. Não houve, no material analisado, um grande ataque confirmado que paralisasse uma mineradora relevante ou uma fundição de grande escala. Ainda assim, a ausência de uma grande notícia não deve ser confundida com queda de risco: a região continuou mostrando atividade sustentada em ransomware, espionagem e exploração de vulnerabilidades, com o setor de mineração e recursos naturais exposto pela proximidade com energia, logística, automação industrial e contratação transfronteiriça.

Parte importante do panorama de setembro se relaciona à infraestrutura. A fábrica clandestina de Puebla é um lembrete de que a mineração digital ilegal não é apenas um problema policial, mas um caso de uso intensivo de energia, equipamentos especializados, refrigeração, comunicações e manipulação de instalações críticas. A relevância para o setor de recursos naturais é direta: onde há barragens, linhas de média tensão, subestações, ambientes isolados e contratos com operadores industriais, também existem oportunidades para intrusão física ou cibernética com fins de lucro. A investigação mexicana, além disso, deixou em aberto a hipótese de que a eletricidade desviada viesse de uma barragem hidrelétrica próxima, o que elevou o caso de fraude energética a uma possível intrusão sobre infraestrutura essencial.

Em paralelo, a campanha de espionagem atribuída à FamousSparrow e a atividade observada por pesquisadores da ESET e da Check Point reforçam um padrão que vem se consolidando. Governos da região, junto com empresas associadas à energia e à mineração, são alvos pelo valor estratégico e pela informação que concentram sobre projetos, licitações, relações diplomáticas, regulação e planos de infraestrutura. Para companhias mineradoras ou metalúrgicas, isso não significa ser o alvo exclusivo. Significa operar em um ecossistema em que uma intrusão em um ministério, em uma operadora de telecomunicações ou em um fornecedor de tecnologia pode servir de trampolim para alcançar ativos industriais.

A outra camada do panorama foi a criminalidade oportunista. As alegações de ransomware contra empresas da Argentina, do Peru e do Panamá não foram corroboradas de forma independente no material disponível, mas se encaixam em uma tendência regional mais ampla. Grupos de extorsão buscam vítimas com alta pressão operacional, informação sensível e capacidade de pagamento. Em setores extrativos e metalúrgicos, isso costuma se traduzir no valor de folhas de pagamento, contratos, logística, análises geológicas, licenças ambientais, balanços, plantas, contratos de fornecimento e comunicações internas. Embora a fonte não especifique se houve criptografia ou apenas exfiltração, o risco funcional é real. Um vazamento pode gerar atrasos regulatórios, litígios, perda de confiança e atrito com parceiros industriais ou financeiros.

Do ponto de vista da gestão de risco, setembro reafirma que a fronteira entre cibersegurança e segurança industrial está cada vez mais difusa. As plantas e minas conectadas dependem de sistemas de identidade, sensores, enlaces de satélite, administração remota, enlaces de rádio e ferramentas de suporte corporativo. Os atacantes já não precisam atingir a pá, o forno ou a esteira transportadora. Basta controlar o acesso, degradar a confiança, sabotar a continuidade ou monetizar informação sensível. Por isso, a defesa do setor exige uma leitura simultânea de TI, OT, energia e continuidade do negócio.

Indicadores

Os indicadores do período confirmam que o mês não foi excepcional em volume de destruição, mas foi em densidade estratégica. Em criptomineração clandestina, o caso de Puebla seguiu como o fato mais concreto e melhor documentado: uma instalação com aproximadamente 300 GPU, transformador, terminais de média tensão e antenas satelitais, depois descrita por outras fontes com inventários mais amplos de equipamentos e componentes elétricos. Em ransomware e extorsão, as menções atingiram uma empresa argentina do setor industrial, uma empresa peruana ligada à mineração e uma metalúrgica panamenha, mas nenhuma dessas alegações foi corroborada por um aviso oficial ou por uma fonte técnica independente no material analisado.

Em ameaças persistentes avançadas, os sinais foram mais sólidos. A ESET e veículos associados observaram atividade do FamousSparrow com a nova backdoor SparroWocky contra governos de vários países da América Latina. A Check Point Research, por sua vez, atribuiu ao Salt Typhoon uma campanha de espionagem alinhada à China contra entidades governamentais da região e uma organização de telecomunicações de Porto Rico. Embora esses episódios não se traduzam automaticamente em intrusões contra empresas de mineração, eles mostram um ambiente de reconhecimento ativo sobre países cuja infraestrutura e setores regulados são relevantes para o extrativo.

Em ransomware regional, o material de setembro confirmou pressão persistente. A SCILabs, citada por diversas coberturas, colocou o México com 52 empresas e entidades atacadas durante o primeiro semestre de 2026, e em uma nota regional indicou que a América Latina registrou ao menos 290 incidentes no mesmo período, com alta de 25,54% frente ao semestre anterior. O dado é útil como contexto, mas não deve ser misturado aos incidentes específicos deste relatório nem lido como contagem de setembro. Seu valor está em mostrar que a base de risco continua alta, especialmente para organizações com superfícies de ataque amplas e heterogêneas.

Também pesa o plano de vulnerabilidades e exploração. Vários alertas e boletins de setembro apontaram falhas críticas ou já exploradas em produtos amplamente implantados, de Citrix NetScaler e Cisco Secure FMC/SCC até SMA1000 Appliances, Orkes Conductor, Atlassian e outros, o que pode afetar fornecedores e operadores regionais. No entanto, neste relatório esses dados devem ser lidos como marco de exposição, e não como incidentes próprios do setor de mineração ou de recursos naturais em setembro. O ponto prático é que a exposição a vulnerabilidades de acesso remoto, administração e orquestração segue sendo um multiplicador de risco para empresas extrativas e metalúrgicas.

Incidentes

Puebla: desmonte de uma fazenda clandestina de criptomoedas ligada a infraestrutura hidrelétrica

O caso mais consistente do mês foi o desmonte, em Tlaola, Puebla, de uma instalação clandestina dedicada à mineração de ativos digitais e ligada ilegalmente a uma represa pertencente a um complexo hidrelétrico federal. A Secretaría de Seguridad Pública de Puebla informou inicialmente a descoberta de cerca de 300 equipamentos de computação especializados, e a Reuters detalhou que a investigação se concentrava em um possível roubo de energia. Naquele momento, as autoridades ainda não haviam determinado os responsáveis, e a Fiscalía General de la República não havia comunicado imputações concretas. Esse dado importa porque mantém o caso na categoria de investigação em curso, sem atribuição de autoria nem de motivação final além do suposto furto energético.

Com o avanço do mês, surgiram descrições técnicas mais detalhadas. A Reuters manteve o foco na conexão ilegal à infraestrutura hidrelétrica e no possível uso da eletricidade furtada para operar os equipamentos de mineração. Depois, Aristegui Noticias e Diario Cambio informaram, citando fontes policiais ou navais, um inventário maior: 1.032 equipamentos, 95 switches, três antenas satelitais, uma antena de micro-ondas, cinco transformadores, um compressor de ar, cabo condutor de potência e fragmentos de tubo flexível. Esses números não substituem a confirmação oficial inicial, mas dão uma ideia do tamanho da instalação e do nível de suporte elétrico e de comunicações exigido. A divergência entre cerca de 300 unidades e mais de mil equipamentos sugere fases distintas de inspeção ou contagem, não necessariamente relatos incompatíveis.

Do ponto de vista operacional, o caso é muito instrutivo. Uma fazenda de bitcoin de escala relevante não se sustenta só com computadores: ela precisa de energia estável, capacidade de distribuição, gestão térmica, links de internet robustos e, em contextos clandestinos, mecanismos para evitar interrupções ou rastreamento. A presença de antenas satelitais e enlaces de micro-ondas indica que a conectividade independente também fazia parte do desenho. Para o setor de mineração e metalurgia, isso traz duas leituras. Primeiro, uma instalação com esses recursos pode se manter em áreas remotas ou semi-rurais, onde a supervisão é limitada. Segundo, onde existe infraestrutura elétrica sensível, um terceiro pode tentar extrair valor sem precisar comprometer sistemas corporativos, simplesmente desviando energia e ocultando a operação.

A investigação também mostrou que as autoridades analisavam se as criptomoedas obtidas poderiam servir para ocultar ganhos de atividades ilícitas. Essa hipótese, divulgada pela Reuters, segue sem confirmação judicial e não deve ser superinterpretada. Ainda assim, ela revela um ponto de fundo: a mineração clandestina pode funcionar como infraestrutura de monetização para redes criminosas, não apenas como fraude energética. Em outras palavras, o problema não se limita ao roubo de quilowatts, e pode se estender a lavagem, evasão, uso de contas de fachada, faturamento anômalo e apropriação de imóveis ou instalações.

Para um CISO do setor extrativo ou industrial, o aprendizado é duplo. Em primeiro lugar, a proteção de infraestrutura energética não é um tema separado da cibersegurança, porque as instalações de energia e os sistemas de conectividade fazem parte do perímetro operacional. Em segundo lugar, a ausência de identificação dos responsáveis em um caso como este não reduz o risco, ao contrário, mostra que operações clandestinas podem ser exploradas por longo tempo antes de serem detectadas. É recomendável revisar acessos físicos a subestações, sistemas de monitoramento de consumo, inventários de equipamentos conectados, controles de radioenlaces e alertas de anomalias de carga que possam indicar uso não autorizado de energia.

México: pressão simultânea de ransomware regional e exposição crítica à infraestrutura

Embora o caso de Puebla não tenha sido um ransomware clássico, ele conviveu no mesmo país com um ambiente de ameaça mais amplo. Diversas coberturas indicaram que o México concentrou uma parcela relevante dos ataques de ransomware observados na América Latina durante o primeiro semestre de 2026, e que cerca de 52 empresas e entidades mexicanas foram atacadas nesse período segundo a SCILabs. Esse dado pertence a uma janela anterior e não deve ser somado ao total de setembro, mas ajuda a contextualizar a pressão sobre organizações mexicanas com alta exposição à extorsão digital. Em um país onde crime organizado, infraestrutura crítica e digitalização industrial se cruzam, a combinação de fraude energética, acesso remoto e extorsão pode escalar rapidamente.

O mais importante para a leitura setorial é que muitos ativos do ecossistema de mineração e recursos naturais dependem de fornecedores mexicanos de serviços, logística, manutenção e tecnologia. Se o país mostra uma base alta de incidentes de ransomware e uma sofisticação crescente de intrusões apoiadas por novas ferramentas, a consequência não se limita à empresa-alvo direta. Também cresce o risco de interrupção de serviços compartilhados, como faturamento, identidade, comunicações, suporte a sistemas industriais, centros de monitoramento e plataformas de terceiros. Para indústrias intensivas em operação contínua, isso significa que o risco da cadeia de suprimentos digital precisa ser tratado como parte do risco de produção.

Além disso, o caso de Puebla expõe uma vulnerabilidade transversal, a dependência de energia. Em mineração, metalurgia e processamento de materiais, a continuidade operacional depende de preços, disponibilidade, qualidade do fornecimento, redundância e controle de consumo. Uma instalação clandestina que rouba energia em uma represa não apenas consome recursos, mas também pode degradar visibilidade, distorcer medições e complicar a administração de ativos em áreas remotas. Mesmo em fase de investigação, o caso serve de exemplo de por que as equipes de segurança devem trabalhar mais de perto com operações, manutenção e energia.

Argentina: reivindicação do Qilin contra Ceres Tolvas e o risco reputacional dos sites de vazamento

A DeXpose informou que o grupo de ransomware Qilin afirmou ter atacado a Ceres Tolvas, uma empresa argentina do setor industrial, e que sua publicação sugeria um possível vazamento de dados caso exigências não fossem atendidas. A fonte não trouxe confirmação oficial da empresa nem prova independente do incidente. Por isso, o fato deve ser tratado com cautela: não há evidência suficiente para afirmar criptografia, exfiltração real ou impacto operacional. O verificável é a existência de uma reivindicação em um leak site ou em uma publicação atribuída ao grupo, o que por si só já gera risco reputacional e pressão comercial.

Em termos operacionais, esse tipo de sinal é relevante porque grupos de extorsão exploram a assimetria entre a velocidade da publicação e a lentidão da verificação. Para uma companhia industrial, o simples fato de um ator criminoso citá-la pode disparar ligações de clientes, perguntas de bancos, consultas regulatórias e preocupações internas, mesmo antes de qualquer confirmação técnica. Essa pressão reputacional não é secundária, pois pode afetar contratos, negociações, licitações e a relação com parceiros da cadeia de suprimentos. Por isso, quando o material disponível não esclarece se houve criptografia ou exfiltração, a resposta de segurança deve se concentrar em verificação forense, controle de credenciais e comunicação interna prudente.

O caso também lembra que a indústria manufatureira e de materiais segue atraente, mesmo quando não se trata de gigantes multinacionais. Atacantes costumam buscar organizações dependentes de continuidade operacional, com baixa tolerância a paralisação e ativos de informação valiosos, como dados de clientes, ordens de compra, projetos, estoques, contratos e documentação financeira. Nesse sentido, a superfície de exposição de uma empresa argentina do setor industrial pode ser tão interessante para um grupo de extorsão quanto a de uma companhia intensiva em energia ou de uma mineradora com presença regional.

Panamá: ameaça atribuída ao Incransom contra Metales Panamericanos

O site Dexpose também informou que o grupo de ransomware Incransom afirmou ter atacado a Metales Panamericanos, uma empresa ligada ao setor metalúrgico e de materiais de construção no Panamá, e que ameaçou divulgar informações caso as negociações não começassem. Assim como no caso argentino, a informação não foi corroborada por um aviso oficial da empresa, um CERT, um vendor de segurança ou uma análise técnica independente. Portanto, não é possível afirmar criptografia confirmada nem mesmo exfiltração validada. O que existe é uma reivindicação que coloca uma empresa do setor metalúrgico no radar da extorsão digital.

A utilidade analítica desse tipo de fato está no padrão, não na sua veracidade operacional isolada. As campanhas de leak site costumam mirar organizações com receita estável, baixa disposição pública para o escândalo e dependência de operações contínuas. O Panamá, além disso, ocupa uma posição logística relevante na região, o que pode aumentar o apelo de empresas industriais e de materiais. A combinação de metalurgia, materiais de construção e pressão de extorsão sugere que os atacantes não se concentram apenas em setores óbvios como finanças ou saúde. Eles também buscam cadeias produtivas com caixa, dados sensíveis e forte necessidade de evitar interrupções.

Para as equipes de segurança, a lição é que uma menção em um leak site exige tratamento formal: validação de exposição de credenciais, revisão de acesso remoto, rotação de chaves, preservação de evidências e coordenação com jurídico e comunicação. Embora a fonte não confirme o incidente, o risco de personificação, phishing de seguimento e fraude direcionada é real. Atacantes frequentemente usam essas publicações para ampliar a pressão, e organizações do setor industrial podem ficar expostas a uma extorsão secundária por terceiros que se passam por afiliados ou brokers.

Peru: sinal atribuído ao TheGentlemen contra Comin SAC

Outro caso atribuído por uma fonte secundária foi o do TheGentlemen contra a Comin SAC, empresa peruana ligada à mineração. Novamente, as informações disponíveis não foram corroboradas pela empresa, por um CERT ou por uma análise técnica independente. Isso impede classificar o suposto ataque como criptografia, exfiltração ou simples presença em um leak site. No nível do relatório, a prudência é obrigatória: não se deve apresentar o fato como incidente confirmado, mas como um sinal de ameaça com potencial impacto reputacional e operacional se vier a ser validado.

Ainda com essa limitação, o fato importa pelo perfil da suposta vítima. O setor minerador peruano é um alvo de alto valor por seu peso econômico, sua dependência de operação contínua e a sensibilidade de suas informações técnicas e contratuais. Se um grupo de ransomware afirma ter chegado a uma empresa de mineração ou ligada à mineração, a organização deve assumir que ao menos houve reconhecimento prévio ou exploração de alguma superfície exposta, ainda que o alcance seja incerto. Em empresas do setor, uma boa prática é iniciar de imediato a revisão de identidades privilegiadas, exposição de VPN ou áreas de trabalho remotas, segmentação de rede e backups offline, sem esperar que a ameaça se transforme em vazamento público.

Brasil: ClickFix, criptoativos apreendidos e pressão persistente sobre organizações críticas

O Brasil trouxe ao período uma combinação distinta de risco. Por um lado, o Ministério da Justiça e Segurança Pública informou sobre a Operação ClickFix, na qual vítimas eram induzidas a executar código malicioso por meio de falsos avisos de erro em sites e navegadores. Por outro, a operação terminou com a apreensão de mais de R$8,7 milhões em criptoativos. Aqui há um elemento confirmado de atividade criminosa desarticulada pelas autoridades, embora o caso não se limite a mineração ou recursos naturais. Sua relevância para o setor está no método: engano, execução de código pelo usuário e monetização em criptoativos.

Esse padrão é especialmente sensível para empresas industriais com pessoal distribuído, contratados, fornecedores de manutenção e equipes de operação que circulam entre sistemas corporativos e aplicações web. Campanhas que exploram falsos erros ou prompts enganosos podem se tornar o primeiro passo para roubo de credenciais, instalação de malware ou comprometimento de estações de trabalho a partir das quais depois se avança para sistemas mais sensíveis. No contexto de mineração e metalurgia, onde a fronteira entre usuário administrativo e técnico operacional pode ser difusa, a engenharia social continua sendo uma via eficaz de entrada.

O Brasil também se destacou em outra frente. Um relatório jornalístico baseado em dados da Fortinet indicou que o país registrou cerca de 69.000 casos de cryptomineria ilegal durante 2026, superando o total do ano anterior. Como dado de telemetria, e não de incidentes confirmados, isso ajuda a mostrar a pressão ambiental sobre organizações brasileiras, mas não deve ser confundido com uma onda de intrusões concretas no setor de mineração ou de recursos naturais. Ainda assim, a cifra sugere que a região enfrenta um ecossistema de abuso de recursos que vai além do ransomware: computação sequestrada, consumo não autorizado e manipulação de endpoints também fazem parte do problema.

Chile: cibersegurança industrial, mineração conectada e obrigações regulatórias

Embora não seja um incidente, o encontro de cibersegurança industrial no Chile oferece contexto relevante para o setor. O evento tratou de riscos para a mineração conectada, incluindo centros de controle remoto, caminhões autônomos e drones de exploração conectados em tempo real. Além disso, a Agencia Nacional de Ciberseguridad de Chile apresentou aspectos da Lei Marco de Cibersegurança 21.663 e as obrigações aplicáveis a Operadores de Importância Vital. Essas informações não descrevem uma intrusão, mas apontam a direção do risco para uma indústria em que a digitalização se tornou inseparável da produtividade.

A leitura para mineração, metalurgia e recursos naturais é clara: conectividade traz eficiência, mas também amplia a superfície de ataque. Um centro de controle remoto, um caminhão autônomo ou um drone de exploração podem depender de enlaces, autenticação, APIs, firmware e telemetria em tempo real. Se qualquer um desses componentes falhar ou for comprometido, o impacto pode ir da perda de visibilidade à interrupção física das operações. Para os CISO do setor, a mensagem é que a segurança industrial não pode ficar restrita a firewalls; ela precisa de gestão de segurança de ativos, validação de fornecedores, segmentação de ambientes, controle de firmware e testes de resiliência operacional.

Risco cruzado: governos, telecomunicações e o valor indireto para o setor extrativo

As campanhas FamousSparrow/SparroWocky e Salt Typhoon não foram direcionadas exclusivamente a empresas de mineração ou energia, mas são altamente relevantes para elas. A ESET indicou que a FamousSparrow teria substituído SparrowDoor por SparroWocky e observou a nova ferramenta contra entidades governamentais da Argentina, Equador, Guatemala, Honduras, Panamá, Peru, Porto Rico e Venezuela. A Check Point Research, em paralelo, descreveu uma campanha de espionagem alinhada à China contra entidades governamentais latino-americanas e uma organização de telecomunicações de Porto Rico. Em ambos os casos aparece uma constante: o interesse por países e organizações que concentram informações sobre infraestrutura crítica, economia e regulação.

Para o setor de recursos naturais, isso importa porque grande parte da tomada de decisão se entrelaça com ministérios, reguladores, autoridades ambientais, portos, alfândegas e operadores de telecomunicações. Uma intrusão em um governo ou em uma operadora pode não afetar uma mina de imediato, mas pode habilitar reconhecimento, coleta de credenciais ou acesso a fornecedores que depois sirvam para comprometer operações industriais. Em outras palavras, o alvo não precisa ser a empresa mineradora para que o impacto acabe chegando a ela.

Países

México

México concentrou duas dimensões de risco em setembro. A primeira foi o caso de Puebla, onde uma granja clandestina de criptomoedas operava conectada a uma usina hidrelétrica e sob suspeita de roubo de energia. A segunda foi o contexto mais amplo de ransomware e intrusão que o país já vinha carregando desde o primeiro semestre. A descoberta em Tlaola mostrou que a ameaça não se limita a escritórios ou dados, ela também pode se materializar como consumo ilícito de energia em áreas remotas e de difícil fiscalização. Para a região mineradora mexicana, isso exige mais atenção ao monitoramento elétrico, à integridade física da infraestrutura e à detecção de cargas anômalas.

México também foi citado nos clusters da Unit 42 e em coberturas sobre intrusão assistida por ferramentas de IA, nas quais apareceram organizações de transporte, ministérios federais e empresas municipais de água. Embora esses casos não pertençam à indústria extrativa em si, eles reforçam um alerta para fornecedores e contratadas de mineração: o país segue como um ambiente de atividade ofensiva variada, com mistura de crimeware, phishing, automação e exploração de superfícies expostas. Essa densidade de ameaças aumenta o risco de um ataque saltar de uma organização administrativa para sistemas de suporte industrial, ou no sentido inverso.

Argentina

A Argentina apareceu em dois planos distintos. De um lado, a reivindicação do Qilin contra a Ceres Tolvas colocou uma empresa industrial no radar da extorsão. De outro, o país foi citado entre os alvos de campanhas de espionagem atribuídas ao FamousSparrow e em coberturas sobre o Salt Typhoon. A convergência é relevante. Não se trata apenas de uma empresa isolada sob ameaça de ransomware, mas de um ambiente nacional que também aparece em análises de intrusão estatal ou alinhada a interesses estratégicos.

No plano setorial, isso obriga a pensar na proteção de dados de engenharia, compras, logística e finanças como um problema único. As organizações industriais e de recursos naturais na Argentina operam com cadeias de suprimento complexas e, muitas vezes, com subcontratadas em níveis desiguais de maturidade. Um grupo de extorsão pode explorar um incidente menor em um fornecedor para chegar à rede central, enquanto um ator de espionagem pode buscar credenciais, e-mails e documentação sobre projetos, licenças ou financiamento. A defesa precisa cobrir os dois vetores sem presumir que um exclui o outro.

Panamá

O Panamá registrou a menção à Metales Panamericanos em um suposto caso de Incransom e, ao mesmo tempo, apareceu na campanha do FamousSparrow observada pela ESET e pelo The Record. Essa combinação coloca o país em uma posição interessante. De um lado, como sede de empresas ligadas a materiais e metalurgia que podem ser alvo de extorsão. De outro, como território observado por atores de espionagem que buscam governos e possivelmente informações estratégicas regionais. Embora nenhuma das reivindicações de ransomware tenha sido corroborada, o sinal de risco para o ecossistema industrial panamenho é claro.

Em um país com forte peso logístico e comercial, o efeito de um vazamento ou de uma intrusão não termina na empresa afetada. Ele pode atingir navios, agentes de carga, contratadas, bancos, seguradoras e serviços terceirizados. Por isso, mesmo sem confirmação de ciframento ou exfiltração, as empresas de metalurgia e materiais devem assumir que operam em um ambiente onde a extorsão digital pode se amplificar rapidamente pela interdependência econômica.

Peru

O Peru foi mencionado na suposta ação do TheGentlemen contra a Comin SAC e, por outro lado, no alcance geográfico da campanha do FamousSparrow. A coincidência não prova conexão entre os casos, mas mostra que o país figura no mapa de interesse de vários atores de ameaça. Para a mineração peruana, isso é especialmente sensível porque o setor combina alto valor econômico, presença territorial dispersa e dependência de sistemas corporativos e logísticos complexos.

Um CISO no Peru deveria ler esse conjunto de sinais como um convite para fortalecer controles de acesso, segmentação, inventário e resposta a incidentes. Se uma empresa de mineração aparece em um leak site, o risco não termina na publicação, ele começa ali. As possíveis consequências incluem fraude direcionada, engenharia social contra fornecedores, extorsão secundária e exploração da ansiedade corporativa. Sem validação técnica, a melhor defesa é a verificação rápida e a contenção de danos reputacionais.

Brasil

O Brasil concentrou parte importante do contexto regional: operações policiais contra criminosos que usavam engano por navegador, alertas oficiais sobre vulnerabilidades, uma cifra elevada de cryptominerção ilegal reportada pelo ecossistema de segurança e presença nos achados da Unit 42 sobre uso de modelos de linguagem em intrusões. Embora nem todos esses casos se relacionem à mineração ou a recursos naturais, eles delimitam um ambiente de alto dinamismo ofensivo que afeta empresas com operações complexas e fornecedores de tecnologia industrial.

Para setores intensivos em ativos físicos, a leitura mais importante é que o risco brasileiro não se limita ao ransomware clássico. Ele inclui fraude, abuso de infraestrutura, exploração de vulnerabilidades e campanhas com engenharia social mais sofisticada. Em um mercado tão grande e digitalmente interconectado, os atacantes podem testar táticas no ambiente corporativo geral e depois levá-las a indústrias críticas ou reguladas. Por isso, a defesa precisa cobrir e-mail, identidade, acessos remotos, nuvens privadas e monitoramento de endpoints.

Chile

O Chile não trouxe incidentes diretos no período, mas ofereceu um contexto regulatório e operacional relevante para a mineração conectada. A discussão sobre caminhões autônomos, drones de exploração e centros remotos de controle mostra para onde a superfície de ataque está se movendo. Isso importa para empresas que operam em vários países da região, porque as exigências de cibersegurança industrial estão sendo institucionalizadas, e as organizações que não adaptarem sua arquitetura de segurança a essa realidade ficarão para trás.

A Ley Marco de Ciberseguridad 21.663 e a figura de Operadores de Importância Vital elevam o padrão esperado. Para o setor extrativo, isso significa que a cibersegurança já não é apenas uma boa prática, mas uma condição de operação e de confiança regulatória. As empresas com presença no Chile devem revisar como documentam controles, quais testes de resiliência realizam e como gerenciam a segurança de fornecedores com acesso a sistemas remotos ou ativos conectados.

Tendências e implicações regionais

A primeira tendência que setembro deixa é a convergência entre infraestrutura energética e economia criminal. O caso de Puebla mostra que o roubo de energia e a mineração de criptomoedas podem coexistir em uma mesma operação clandestina, com equipamento relevante e dependência de links de comunicação próprios. Para mineração, metalurgia e recursos naturais, isso significa que a fronteira entre cibersegurança e proteção física de ativos energéticos fica praticamente indistinguível. Uma equipe de segurança que não conversa com operações, manutenção e energia pode deixar passar uma anomalia que depois se traduz em perdas ou em uma intrusão mais complexa.

A segunda tendência é a persistência do ransomware como mecanismo de pressão, embora nem sempre seja possível comprovar o dano com precisão. As reivindicações contra empresas da Argentina, Panamá e Peru mostram que grupos de extorsão continuam olhando para a indústria e para materiais de construção como alvos atraentes. Em um relatório como este, a integridade exige não transformar reivindicações em fatos confirmados. Mas, do ponto de vista de risco, a existência de uma publicação maliciosa já basta para acionar medidas de contenção, validação e comunicação. A extorsão moderna se alimenta tanto do criptografamento quanto do rumor.

A terceira tendência é o interesse contínuo de atores alinhados com a China, ou descritos como tal por pesquisadores privados, em governos e organizações estratégicas latino-americanas. Embora os relatórios de ESET, Check Point e The Record se concentrem em entidades governamentais, o valor para mineração e recursos naturais é indireto, mas sério. Onde há políticas energéticas, concessões, infraestrutura e telecomunicações, há informação útil para antecipar decisões, mapear projetos e entender a rede de atores que cerca uma indústria extrativa. Esse tipo de espionagem nem sempre busca um dano imediato; muitas vezes busca posicionamento de longo prazo.

A quarta tendência é a normalização de técnicas de intrusão mais adaptativas. A Unit 42 e coberturas associadas falaram de campanhas que usam modelos de linguagem, scripts iterativos, living-off-the-land, RATs personalizados e proxies escritos em Go. Ou seja, ferramentas que reduzem a pegada, aumentam a flexibilidade e dificultam a detecção clássica. Para setores industriais, isso significa que já não basta bloquear malware conhecido. É preciso detectar comportamento anômalo, movimentação lateral, uso incomum de ferramentas administrativas, conexões de saída estranhas e padrões de automação que não se encaixam na operação normal.

A quinta tendência é o papel crescente das vulnerabilidades de acesso e administração. Embora o material de setembro inclua boletins de múltiplos vendors e alertas de catálogo, o importante para a América Latina é que os atacantes continuam explorando produtos de administração expostos, serviços remotos e sistemas de identidade. Em mineração e metalurgia, onde abundam integrações com terceiros, estações remotas, painéis de monitoramento e acessos para contratados, cada interface exposta é uma oportunidade de pivoteamento. A redução da superfície, portanto, continua sendo uma prioridade de alto retorno.

Em termos de implicação regional, setembro sugere que os países com ecossistemas industriais mais digitalizados, México, Brasil, Chile, Peru, Argentina e Panamá, enfrentam uma mistura de riscos: extorsão, espionagem, fraude energética e abuso de infraestrutura. A resposta não deveria se fragmentar por tipo de incidente. Um mesmo programa de segurança deve cobrir identidade, hardening de estações, monitoramento de rede, inventário de ativos, controle de acesso remoto, resposta a leak sites, proteção de terceiros e governança de energia.

Recomendações para CISOs

Primeiro, revisar o perímetro energético e físico com a mesma seriedade dedicada ao perímetro digital. O caso de Puebla mostra que uma instalação de alto consumo pode permanecer oculta se não houver controles sobre carga elétrica, acesso a subestações, monitoramento de transformadores e alertas sobre consumo incomum. As áreas de segurança e operações devem acordar limiares de anomalia, responsáveis por escalonamento e procedimentos de inspeção física quando surgirem desvios persistentes.

Segundo, reforçar a proteção contra extorsão e vazamento. Se uma organização aparecer em um leak site, mesmo sem confirmação do dado, o tempo de resposta importa. Vale ter um playbook que inclua validação técnica, preservação forense, rotação de credenciais, avaliação da exposição de dados, coordenação com jurídico e comunicação, além de monitoramento de phishing de acompanhamento. O erro mais caro é tratar a alegação como ruído até ela já estar afetando clientes ou fornecedores.

Terceiro, fechar superfícies de acesso remoto e administração. A evidência do mês, junto com os alertas de vulnerabilidades de setembro, reforça a necessidade de MFA resistente a phishing, segmentação rígida, acesso de terceiros com prazo de expiração, revisão de contas privilegiadas e monitoramento de sessões administrativas. Em setores com OT, qualquer acesso remoto a HMI, historiadores, jump servers ou ferramentas de manutenção deve estar inventariado e justificado.

Quarto, elevar a resiliência da cadeia de suprimento digital. Muitas empresas de mineração e metalurgia dependem de integradores, fornecedores de manutenção, telecomunicações, logística e consultoria. Se um desses elos cair, a operação pode ser impactada mesmo que a rede principal siga de pé. É recomendável incluir cláusulas de segurança em contratos, exigir notificação antecipada de incidentes, auditar práticas mínimas e segmentar o acesso de terceiros.

Quinto, adotar detecção baseada em comportamento e não só em assinaturas. As campanhas descritas pela Unit 42 e por outras análises mostram uso de técnicas mais flexíveis e de menor pegada. As equipes de defesa devem buscar anomalias de autenticação, tráfego incomum, uso atípico de PowerShell ou batch, conexão com domínios desconhecidos e tarefas agendadas suspeitas. Em ambientes industriais, também convém observar mudanças em consumo, latência e disponibilidade de ativos conectados.

Sexto, integrar inteligência de ameaças regional com contexto operacional. Nem todas as campanhas contra governos ou telecomunicações vão impactar diretamente uma mineradora, mas elas podem antecipar vetores, países de interesse e ferramentas reaproveitáveis. Um bom programa de inteligência não acumula notícias: transforma esses dados em hipóteses concretas de risco sobre ativos, fornecedores e geografias onde a empresa opera.

Limitações do material

Este relatório foi construído apenas com base no material de research fornecido e, por isso, seu alcance depende da qualidade, da data e da corroboração dessas fontes. Há vários sinais que exigem cautela: alguns são reivindicações de grupos criminosos sem verificação independente; outros são coberturas técnicas ou jornalísticas que resumem achados de terceiros; outros são alertas de vulnerabilidades ou relatórios de telemetria que descrevem exposição, não incidentes confirmados. Por isso, este relatório distingue entre fato confirmado, atribuição de fonte e sinal não corroborado.

Também é importante sublinhar que a ausência de um incidente confirmado no material analisado não equivale à ausência de atividade na região. Da mesma forma, uma telemetria elevada sobre cryptomineria ou tentativas bloqueadas não deve ser interpretada como incidente operacional concreto sem evidência adicional. Setembro mostrou pressão alta no ecossistema latino-americano, mas o valor analítico está nos fatos verificáveis: Puebla, as reivindicações de extorsão, as campanhas de espionagem e os alertas de segurança que afetam o ambiente tecnológico da região.

Perguntas frequentes

O que foi mais relevante do mês para mineração e recursos naturais?

O caso mais relevante foi a fazenda clandestina de criptomoedas desmantelada em Puebla, ligada ilegalmente a uma usina hidrelétrica. Além do componente criminal, o episódio mostrou como a infraestrutura energética e a conectividade remota podem ser exploradas em ambientes industriais ou rurais com supervisão limitada.

Houve um grande ransomware confirmado contra uma mineradora em setembro?

Não houve, no material analisado, um grande caso confirmado de ransomware com impacto operacional comprovado contra uma mineradora específica. Houve, sim, reivindicações contra empresas industriais ou ligadas à mineração na Argentina, no Panamá e no Peru, mas as fontes não corroboraram de forma independente se houve criptografia, exfiltração ou apenas uma menção em um leak site.

Qual país mostrou maior pressão operacional?

O México se destacou pela combinação da fazenda clandestina de Puebla e do contexto regional de ransomware observado no primeiro semestre de 2026. O Brasil também registrou muita atividade no plano de segurança, embora várias referências correspondam a telemetria, alertas ou ações policiais, e não a incidentes confirmados do setor de mineração.

O que os CISOs devem fazer primeiro?

O mais urgente é revisar acessos remotos, segmentação, credenciais privilegiadas e o monitoramento de consumos anômalos de energia ou conectividade. Também vale preparar um playbook para reputação e extorsão, validar rapidamente qualquer menção em leak sites, preservar evidências e coordenar a comunicação interna e jurídica sem improviso.

Fontes