CiberLATAMbywhalemate
Relatório de inteligência

Neobancos, FinTech e PSP, Setembro 2026

Setembro registrou 59 fatos verificados na América Latina, com foco em fraude, campanhas ativas e nova regulação para neobancos

1 de out. de 202626 min de leitura
Neobancos, FinTech e PSP, Setembro 2026whalemateA plataforma para gerenciar o risco humano em cibersegurança.

Principais conclusões

Módulos mensais de referência

Esses módulos são preenchidos automaticamente com os fatos verificados e datados dentro do período. Cada um informa sua base e seu critério de contagem, de modo que os números se reconciliem entre módulos. Eles funcionam como a leitura recorrente mês a mês; a análise posterior desenvolve os casos sem repetir este resumo.

Janela dos indicadores: 59 fatos datados em setembro de 2026. Os fatos de meses anteriores são usados apenas como referência comparativa na análise, nunca como volume deste período.

CIBERLATAM / WHALEMATE Painel mensal de sinal verificado setembro de 2026 · América Latina Ameaça predominante: Sem classificação (28 de 59 fatos). Cobertura: 59 fatos com data em setembro de 2026 FATOS VERIFICADOS 59 base do período: toda contagem a partir de baixo, mede-se sobre esta total RANSOMWARE / EXTORSÃO 4 4 classificação não determinável com o material INCIDENTES SEM CLASSIFICAÇÃO 10 falhas ou interrupções sem tipo de ameaça declarado FRAUDE / PHISHING 12 campanhas de fraude documentadas REGULAÇÃO 4 normas, resoluções ou sanções CVEs ÚNICOS 0 nenhum no material analisado (não implica ausência na região)
Painel mensal de sinal verificado — Base: 59 fatos verificados com data no período para a América Latina.
MÓDULO FIXO MENSAL Distribuição por eixo de ameaça setembro de 2026 · América Latina Cada fato conta em apenas um eixo, por isso a soma é exatamente 59. "Incidentes sem tipificação" é o restante. Sem classificação 28 Fraude 12 Incidentes 10 Ransomware 4 Regulamentação 4 Vulnerabilidades 1
Distribuição por eixo de ameaça — Cada fato é atribuído a um único eixo segundo sua tipificação; a soma fecha com os 59 fatos do período.
MÓDULO FIXO MENSAL Distribuição setorial do sinal setembro de 2026 · América Latina Base: 59 casos do período · soma 88 porque 25 casos são classificados em mais de um setor. Finanças 40 Setor público / OIV 11 Telecom 10 Varejo / consumo 10 Outros / sem setor id… 9 Tecnologia 7 Energia 1
Distribuição setorial do sinal — Classificação heurística por setor da vítima. Um caso pode afetar mais de um setor, por isso a soma pode ultrapassar a base.
MÓDULO FIXO MENSAL Distribuição geográfica de sinal setembro de 2026 · América Latina Cada fato é atribuído a um único país ou à cobertura regional, portanto a soma é exatamente 59 de 59 fatos de… Regional 43 Brasil 10 Paraguai 6
Distribuição geográfica de sinal — Fatos verificados do período agrupados por país ou cobertura regional; cada fato conta uma única vez.

Resumo executivo do mês

Setembro de 2026 terminou com 59 fatos verificados na América Latina para o eixo de neobancos, fintechs e processadores de pagamento, um retrato dominado por atividade não classificada, fraude, campanhas de manipulação de pagamentos e quatro movimentos regulatórios. O mês teve menos volume que agosto, mas mais pressão operacional no Brasil, México, Paraguai, Argentina e Colômbia, com impacto claro sobre pagamentos imediatos, fraude transacional e compliance.

O sinal mais visível foi a BREEZE COMET, o ator que o Google Threat Intelligence Group e a Mandiant descrevem como financeiramente motivado e focado em manipular sistemas de pagamento e software bancário no Brasil para executar transferências fraudulentas. A campanha não se apresenta como ransomware clássico. Sua lógica é diferente, porque prioriza o abuso de acesso legítimo, a obtenção de credenciais, o uso de ferramentas remotas e a execução de transações por canais válidos, com Pix, STR e Boleto como superfície de interesse.

O segundo foco do mês foi o conjunto de incidentes e alertas em torno de BRBJUS, na Bahia. O material disponível mostra um ataque que afetou serviços vinculados ao sistema judicial operado com o Banco Regional de Brasília, com interrupção parcial, restauração progressiva e uma investigação ainda em aberto. O tribunal ressaltou que o ambiente comprometido era externo, de propriedade e administração exclusiva do BRB, o que limita a atribuição de falhas técnicas internas, mas não elimina a exposição operacional do serviço.

Em paralelo, a Revolut voltou ao centro da cena regional por uma violação que afetou cerca de 680 clientes, com solicitações fraudulentas feitas a partir de um domínio legítimo de uma agência governamental. A cobertura disponível aponta exposição de dados pessoais, passaportes, e-mails, telefones e informações financeiras, mas não descreve impacto na infraestrutura central nem nas contas. Também houve atribuições não totalmente confirmadas sobre uma exigência de resgate de US$3 milhões, que o próprio material trata como reconstrução do atacante ou da imprensa, e não como validação independente completa.

O restante do mês combinou fraude digital em massa no México, alertas de falsificação por QR Code Pix no Brasil, pedidos de informação parlamentar sobre fraudes cibernéticas no Paraguai e novas regras de gestão do risco de fraude na Argentina. A leitura de risco é alta, não por um único surto de criptografia ou uma grande violação isolada, mas pela convergência de abuso de canais de pagamento, engenharia social, abuso de credenciais e pressão regulatória sobre instituições financeiras e PSP.

Panorama regional do mês

A leitura regional de setembro foi de alto risco para o segmento, porque o material combina campanhas ativas, incidentes com impacto operacional e uma agenda regulatória que já não trata a fraude como um fenômeno periférico. A principal ameaça do mês ficou classificada como sem classificação, com 28 de 59 fatos. Nesse caso, isso não indica ausência de padrão, mas dispersão de tipologias e descrições parciais nas fontes.

O Brasil concentrou a narrativa mais técnica e mais sensível para PSPs e bancos digitais. Ali coexistiram o caso BRBJUS, os alertas sobre fraude em QR Code Pix e a campanha BREEZE COMET, voltada a organizações autorizadas a operar com software bancário, APIs e sistemas como Pix, STR e Boleto. Essa combinação mostra que o perímetro real de risco não está só no banco ou na fintech, mas também nos fluxos, integrações e administradores de esquemas de pagamento.

O México trouxe duas leituras distintas, mas complementares. De um lado, o país segue como alvo forte de fraude digital, com 6,3 milhões de reclamações reportadas pelo Milenio e alertas de aplicativos falsos e malware divulgados pela ABM e pela Condusef. De outro, os dados da SCILabs citados pelo La Jornada colocam o México como foco relevante de ransomware na região, com impacto também sobre serviços financeiros. Isso não significa que toda fraude evolua para ransomware, mas que convivem formas de extorsão, intrusão e engano que pressionam entidades com maturidade desigual.

O Paraguai mostrou um risco mais institucional do que técnico. O Senado pediu relatórios ao BCP sobre processos sumariais e investigações relacionadas a denúncias de fraudes cibernéticas contra o Banco Itaú Paraguay, e essa sequência refletiu preocupação regulatória e política com controles, auditorias e medidas corretivas. O material não traz confirmação independente de um incidente técnico concreto contra o Itaú, mas há um sinal de escrutínio crescente sobre a capacidade de resposta do sistema.

A Argentina trouxe uma frente de compliance com a Comunicação A 8471 do BCRA e a aprovação regulatória para a chegada da Revolut. A Colômbia, por sua vez, avançou com o roteiro de finanças abertas e a padronização da troca de informações. No conjunto, o mês deixa uma leitura de risco média a alta por volume e severidade, com uma tensão clara entre expansão digital, controles ainda em maturação e atacantes que exploram o ponto mais fraco, a confiança operacional em transações legítimas.

Indicadores do período

Indicador Setembro 2026 Mês anterior Variação
Fatos verificados no período, base de todos os indicadores 59 83 -24
Janela temporal dos indicadores 59 fatos com data em setembro de 2026 83 fatos com data em agosto de 2026 N/A
Incidentes sem tipificação, brechas ou interrupções 10 19 -9
Casos com ransomware ou extorsão como eixo primário 4 2 +2
Desdobramento de ransomware por tipo de impacto, tipificação não determinável com o material 4 2 +2
Casos de fraude ou phishing documentados 12 25 -13
Movimentos regulatórios documentados 4 4 sem mudanças
CVEs críticos mencionados 0, nenhum no material analisado, não implica ausência na região sem dado comparável N/A
Setores com ao menos um fato documentado 6 7 -1
Ameaça predominante do mês Sem classificação, 28 de 59 fatos Fraude, 25 de 83 fatos mudança de padrão
Fatos com confirmação direta da fonte 85%

A base destes indicadores é exatamente a janela de setembro de 2026, com 59 fatos datados dentro do período. Os dados de comparação correspondem ao mês anterior e são informados apenas como referência analítica, não como parte do volume do mês em análise.

CRONOLOGIA Fatos verificados do período 1/9 Um atoridentificadocomo 1/9 Google ThreatIntelligenceGroup 1/9 Valor Econômicoinformou que 1/9 Segundo GTIG eMandiant, 1/9 Uma análisetécnicaindependente 1/9 AComunicaçãoÀ 8471
Cronologia de fatos verificados, setembro de 2026 — Marcos com data confirmada dentro de setembro de 2026. Os fatos de meses anteriores ficam fora da cronologia e são usados apenas como referência comparativa.

Incidentes relevantes

BREEZE COMET e a manipulação de pagamentos no Brasil

A campanha da BREEZE COMET foi o fato tecnicamente mais relevante do mês para bancos, fintechs e PSPs porque não girou em torno de criptografia, mas do abuso de confiança nos próprios sistemas de pagamento. O Google Threat Intelligence Group e a Mandiant descreveram o ator como financeiramente motivado, com foco no Brasil e alvos que incluem bancos, processadores de pagamento, fintechs e fornecedores de software bancário.

O padrão operacional é claro. As fontes falam em password spraying, vishing e impersonação de pessoal de suporte para induzir a instalação de ferramentas de administração remota como AnyDesk. Depois disso, o ator teria usado acesso privilegiado para operar aplicações financeiras centrais. A Hive Security destacou que a lógica foi a manipulação do sistema de pagamentos, não o roubo direto de números de cartão, e que o risco operacional se apoiava em contas legítimas e em comandos de pagamento validamente assinados.

O interesse sobre Pix, STR e Boleto não é menor. Na prática, isso coloca na mira administradores de esquemas, PSPs, integradores e plataformas que sustentam o ciclo de pagamentos imediatos. A Prodist e o GBHackers acrescentaram que o grupo também teria persistido por meio de backdoors e múltiplas ondas de transações fraudulentas, embora parte desses números tenha sido apresentada como reconstrução de terceiros e não como métrica independente confirmada por uma única fonte primária.

A leitura operacional é que o risco não se limita a malware em endpoints. O ataque busca o ponto em que um usuário com privilégios pode apresentar transferências legítimas para uma infraestrutura comprometida. Para um CISO na região, isso obriga a revisar controles de identidade, validação de suporte remoto, segregação de funções e monitoramento de operações anômalas no core transacional.

BRBJUS, desvio de fundos e restauração parcial na Bahia

O incidente associado ao BRBJUS mostrou como uma plataforma de uso judicial pode se tornar um ponto de pressão para uma entidade financeira que fornece infraestrutura tecnológica. A Convergência Digital informou que o ataque impactou serviços vinculados ao sistema operado com o Banco Regional de Brasília e que algumas funções haviam sido restabelecidas parcialmente, enquanto persistia a indisponibilidade de ordens de pagamento via BRBJUS.

A sequência posterior foi significativa. O TJBA comunicou a restauração integral do serviço e registrou que o incidente seguia sob investigação, com processo administrativo para esclarecer o ocorrido e avaliar eventuais medidas contratuais. Em outro comunicado, o tribunal afirmou que o incidente ocorreu integralmente em um ambiente tecnológico externo, de propriedade e administração exclusiva do BRB, e que não foram identificados problemas em seus próprios sistemas.

A cobertura jornalística, por sua vez, falou em desvio de fundos de depósitos judiciais. O AloAlô Bahia informou que o BRB investigava como o ataque ocorreu e que não haveria prejuízo financeiro para tribunais, contas judiciais ou beneficiários. O Correio Braziliense foi além e atribuiu um desvio de R$43 milhões, embora esse valor não apareça confirmado com o mesmo nível de respaldo pelo BRB ou pelo TJBA, de modo que deve ser tratado com cautela.

Este caso deixa duas lições. A primeira é que a terceirização não elimina a responsabilidade operacional do serviço. A segunda é que os fluxos críticos, mesmo quando pertencem a um ambiente externo, podem afetar percepção pública, prazos judiciais e relações contratuais. Para o segmento de PSPs, isso reforça a necessidade de cláusulas de continuidade, monitoramento transacional e cenários de reversão ou contingência testados com frequência.

Revolut e a filtragem de dados de alto perfil

A Revolut ocupou uma parte diferente do mapa, mais próxima de vazamento e extorsão do que de interrupção. A Reuters informou que cerca de 680 clientes teriam sido afetados e que a infraestrutura central, os bancos de dados e as contas de clientes não teriam sido comprometidos. O ponto de entrada descrito pela companhia foi a divulgação de informações sensíveis após solicitações fraudulentas enviadas a partir de um domínio legítimo de uma agência governamental.

A SecurityWeek detalhou que as informações potencialmente comprometidas incluíam dados pessoais, passaportes, e-mails, telefones e informações financeiras. Essa combinação eleva o impacto potencial sobre fraude de identidade, fraude posterior e uso das informações para campanhas secundárias. A Arkham Intelligence acrescentou que o atacante teria usado análise de blockchain para identificar alvos e que teriam sido solicitados dados KYC completos de 680 titulares, embora essa parte seja apresentada como reconstrução do pesquisador e afirmação vinculada ao atacante, não como confirmação independente plena.

Também circularam alegações sobre uma exigência de US$3 milhões de resgate. O Investidor10 registrou essa versão, mas a própria empresa disse não ter recebido contato direto nem solicitações desses grupos. Por isso, o caso deve ser lido com uma distinção estrita entre o vazamento confirmado, a cobrança não necessariamente validada e a ausência de evidência de impacto sobre fundos ou sobre a infraestrutura central.

A relevância para a região não é menor. A Revolut recebeu aprovação do Banco Central da República Argentina em setembro, por isso o episódio serve como referência inicial sobre os riscos de expansão em mercados onde a confiança do cliente, o KYC e a verificação de solicitações sensíveis são peças críticas.

Fraude de QR Pix e desvio de pagamentos no Brasil

Os alertas do Procon-SP sobre o QR Code Pix mostram uma fraude mais simples na forma, mas muito eficaz na prática. A entidade alertou que certos pagamentos em lojas virtuais podiam ser redirecionados para destinatários diferentes do comércio real quando o código QR era alterado na página de pagamento. Depois, recomendou avisar imediatamente o banco ou instituição de pagamento e pedir devolução via MED 2.0 quando cabível.

A cobertura do Correio da Manhã, a comunicação oficial do Procon-SP e uma nota da Viva coincidiram na principal orientação, de que o problema não é uma falha do Pix em si, mas a manipulação do identificador de pagamento mostrado ao consumidor. Isso desloca a carga de defesa para e-commerce, gateways e usuários finais, especialmente em ambientes em que a validação do beneficiário não está suficientemente visível na experiência de pagamento.

Esse tipo de fraude tem um impacto operacional diferente do da BREEZE COMET. Aqui não há necessariamente acesso privilegiado prolongado nem um ator persistente dentro da rede. O que existe é uma alteração da confiança na interface de pagamento. O dano para PSPs e comerciantes pode aparecer em disputas, devoluções, reclamações e perda de reputação, além de pressão adicional sobre mecanismos como o MED 2.0.

Fraudes cibernéticas e escrutínio parlamentar no Paraguai

O Paraguai não registrou um incidente técnico confirmado contra um banco específico, mas houve uma sinalização regulatória e política de vigilância sobre fraudes cibernéticas. A Câmara de Senadores aprovou uma resolução que solicita ao Banco Central do Paraguai informações sobre processos sumariais, investigações e eventuais medidas corretivas ligadas a denúncias de fraude contra o Banco Itaú Paraguay.

O ponto importante é a precisão da cobertura. A Nación Paraguay detalhou que o pedido incluía controles de segurança da informação, auditorias e inspeções técnicas realizadas durante 2025 e 2026. O ABC Color e o 5Días situaram a discussão em uma atenção reforçada sobre o sistema financeiro, com várias entidades alcançadas pelo pedido de informação. O RDN, além disso, esclareceu que não apresentou números sobre vítimas, perdas ou alcance técnico.

Isso coloca o Paraguai em uma zona de escrutínio em que o principal risco para as entidades não é apenas a materialização de um incidente, mas a capacidade de documentar controles e responder ao regulador e ao poder legislativo. Para bancos e fintechs, o risco de conformidade se mistura com o risco reputacional, sobretudo quando as denúncias de usuários estão associadas a fraude cibernética.

Malware bancário e fraude digital no México

O México trouxe duas camadas de exposição. A World Cyber News reportou a campanha do trojan bancário Casbaneiro contra instituições financeiras e usuários na Argentina, no Peru, na Colômbia e no México. A infecção partia de e-mails com PDF e usava iscas como faturas em aberto ou procedimentos judiciais, com capacidade para coletar dados do Outlook e exibir janelas falsas adaptadas a bancos para capturar credenciais.

Em paralelo, a Brújula Digital informou sobre o reforço de alertas da ABM e da Condusef diante de aplicativos falsos e malwares capazes de interceptar códigos de verificação ou tomar controle do telefone. Essa combinação é crítica porque mistura engenharia social com persistência no dispositivo, um vetor que costuma terminar em tomada de contas e transferências não autorizadas. O Milenio também reportou 6,3 milhões de reclamações por fraude digital, o que dá contexto de magnitude à pressão sobre o sistema.

A convergência desses sinais deixa o México como um mercado em que fraude de acesso, phishing e malware móvel se cruzam com uma base grande de usuários. Para fintechs e PSPs, isso significa que a atenção não pode estar apenas na conta corporativa ou no back office. Também é preciso reforçar controles sobre onboarding, autenticação, troca de dispositivo e validação de destinatários.

Ameaças e campanhas ativas

Ransomware e extorsão

Setembro registrou quatro casos com ransomware ou extorsão como eixo principal, mas o material não permite classificar com precisão o tipo de impacto em nenhum deles. A fonte, portanto, não informa se houve criptografia de ativos. Neste ponto, o dado relevante não é só o volume, mas a ambiguidade técnica das fontes e a dificuldade de separar criptografia, exfiltração ou mera reivindicação.

Um dos marcos mais citados foi o relatório da SCILabs sobre ransomware na LATAM durante o primeiro semestre de 2026. A Jornada informou que o estudo registrou ao menos 290 ataques formais na região e cerca de 52 empresas e entidades mexicanas atingidas, com serviços financeiros entre os setores afetados. Isso não faz parte do volume operacional de setembro, mas ajuda a entender o contexto em que se moveram os alertas do mês.

No caso Revolut, a menção a US$3 milhões de resgate aparece em cobertura jornalística e reconstruções de terceiros, mas o material não estabelece uma confirmação independente equivalente de criptografia ou extorsão consumada. Por isso, para este informe, a classificação útil segue sendo a de vazamento com possível pressão extorsiva associada, não ransomware confirmado.

Fraude e phishing

A fraude foi a categoria mais trabalhada pelas fontes no mês, embora não a de maior volume. A evidência vai desde BREEZE COMET e sua execução de transferências fraudulentas até campanhas de phishing, malware e falsificação de pagamentos no México e no Brasil. O padrão comum é que o atacante não precisa destruir sistemas para extrair valor.

O que muda é a forma de converter acesso em dinheiro. No Brasil, o alvo foram os canais de pagamento e a manipulação de transações legítimas. No México, a falsificação e os apps falsos buscam credenciais, códigos e controle do dispositivo. No Paraguai, a fraude cibernética aparece como tema de controle e revisão institucional. São expressões distintas de uma mesma pressão sobre a confiança operacional.

A leitura para PSPs e fintechs é simples na teoria e difícil na execução. Se a fraude pode ocorrer dentro de um fluxo legítimo, a defesa não pode depender apenas do perímetro. É preciso observabilidade sobre cada mudança de dispositivo, cada solicitação de suporte, cada token de sessão e cada transferência que saia do perfil histórico do cliente.

APT, intrusão e abuso de credenciais

Embora o material não fale de uma APT clássica contra neobancos ou PSPs, ele mostra intrusão persistente e abuso de credenciais como padrão de ataque. BREEZE COMET construiu backdoors, usou acesso privilegiado e operou sobre software bancário. Casbaneiro, em outra escala, combina e-mail, iscas e janelas falsas para chegar a credenciais e sessão ativa.

A diferença em relação a um incidente de ransomware é importante. Aqui o objetivo não é bloquear a operação para exigir pagamento, e sim se infiltrar, permanecer e monetizar. Isso faz com que as defesas mais valiosas sejam a segmentação, a detecção de comportamento anômalo, a validação humana de mudanças sensíveis e o endurecimento de suporte remoto.

Vulnerabilidades críticas

Não foram registrados CVEs críticos no material analisado de setembro de 2026. Isso não significa ausência de vulnerabilidades críticas exploradas na região, apenas que nenhuma apareceu mencionada de forma verificável nas fontes deste período.

CVE Software Explotação Fonte
Não registrado no material analisado N/A N/A Material do período

Regulação e conformidade

Setembro trouxe um movimento regulatório claro na Argentina, na Colômbia e no Brasil, com efeitos diretos para bancos, fintechs e PSP. O sinal mais forte foi que a gestão do risco de fraude deixou de aparecer como boa prática opcional e passou a integrar a própria estrutura de compliance.

Na Argentina, a Comunicação A 8471 do BCRA definiu a primeira etapa do marco de gestão do risco operacional e prevenção à fraude entre 1 de setembro e 31 de dezembro de 2026. O Boletim Oficial estabeleceu que as entidades precisam definir estrutura, políticas, responsáveis, apetite e tolerância ao risco, além de identificar riscos ligados a produtos, serviços, processos e canais digitais. Para certos PSP, o cronograma se estende de forma gradual até setembro de 2027.

Esse mesmo ecossistema foi ampliado com o cronograma de implementação para administradores de esquemas de transferências imediatas e para instituições financeiras e PSP que oferecem contas de pagamento. Na prática, a regulação já começa a exigir governança mensurável sobre fraude, e não apenas relatórios retrospectivos. O caso da Revolut, que obteve aprovação do Banco Central da República Argentina, também mostra que a expansão de mercado vem acompanhada de exigências regulatórias e operacionais antes do lançamento.

O Brasil também reforçou a camada de compliance, embora pela via da resposta à fraude. O Procon-SP orientou consumidores a pedir contestação e devolução por meio do MED 2.0 ao detectarem transferências Pix fraudulentas ou alterações de QR Code. A orientação não muda a norma, mas envia um recado claro sobre as responsabilidades de bancos, instituições de pagamento e varejistas na gestão de reclamações.

Na Colômbia, a Superintendência Financeira avançou com um roteiro para finanças abertas, apoiado em sete mesas técnicas e na participação de mais de 157 entidades. O foco está em publicar um cronograma para editar padrões de troca de informação e implementar gradualmente o esquema sob o Decreto 0368 de 2026. Para fintechs e PSP, isso significa mais interoperabilidade, mas também mais pressão sobre APIs, governança de dados e controles de autenticação.

O Paraguai apresentou um sinal diferente, mais centrado em supervisão e prestação de contas. O pedido do Senado ao BCP sobre fraudes cibernéticas e controles de segurança da informação reforça a mensagem de que as entidades precisam explicar não só o que aconteceu, mas também como auditam, corrigem e documentam seus achados.

Países e subsegmentos mais afetados

Brasil

O Brasil foi o país com a sinalização mais intensa do mês, tanto em volume quanto em severidade. No país, convergiram a campanha BREEZE COMET, o incidente BRBJUS, o alerta do Procon-SP sobre QR Code Pix e a discussão técnica sobre prevenção de fraude no contexto de pagamentos instantâneos. Também houve sinais de persistência, backdoors e abuso de acesso privilegiado que tornam esse mercado uma referência obrigatória para o restante da região.

A chave brasileira é que o risco atravessa bancos, PSP, software bancário e administradores de infraestrutura de pagamento. Não se trata de um único perímetro. O que aparece repetidamente é a possibilidade de transformar um acesso inicial em uma transação válida, algo que obriga a revisar suporte, monitoramento e validação fora de banda.

México

O México se manteve como uma frente de alto volume em fraude digital, phishing e malware bancário. O relatório da Milenio sobre 6,3 milhões de reclamações dimensiona o cenário, enquanto a cobertura sobre Casbaneiro e os alertas da ABM e da Condusef mostram que o abuso de credenciais segue como uma via muito ativa.

Também há uma leitura setorial. Os incidentes não se concentram apenas em bancos, mas em usuários finais, dispositivos móveis e canais de atendimento. Isso leva fintechs e PSP a reforçar controles de autenticação, antifraude transacional, detecção de simulação de suporte e educação de clientes com foco operacional, não só comunicacional.

Paraguai

O Paraguai se destacou pelo ângulo de supervisão e pela exposição ao fraude cibernética como tema de agenda pública. O escrutínio parlamentar sobre Itaú Paraguay e o BCP não equivale a um incidente confirmado, mas indica uma pressão crescente sobre rastreabilidade, auditorias e controles.

Para o subsegmento bancário, isso importa porque o risco regulatório se amplia quando as denúncias de usuários chegam ao circuito político. As entidades que não conseguirem explicar seus processos de investigação, escalonamento e remediação terão um custo reputacional maior do que o puramente técnico.

Argentina

A Argentina combinou regulação e expansão de mercado. A Comunicação A 8471 estabelece obrigações concretas para a primeira etapa do marco de risco operacional e fraude, enquanto a Revolut obteve aprovação do Banco Central para preparar um lançamento futuro.

O caso é relevante para neobancos e PSP porque a entrada no mercado já não se mede apenas por produto ou tração comercial. Também depende de demonstrar controles mínimos, funções de risco, governança e capacidade de cumprir cronogramas regulatórios graduais.

Colômbia

A Colômbia mostrou um movimento de transformação estrutural mais do que um incidente pontual. O roteiro para finanças abertas e o trabalho técnico com mais de 157 entidades antecipam um ecossistema mais interconectado, com padrões de troca de informação e maior dependência de APIs.

Isso traz oportunidades, mas também amplia a superfície para fraude, abuso de credenciais e falhas de integração. Para fintechs, a mensagem é que a interoperabilidade só funciona se a segurança do dado e a autenticação forem incorporadas desde o desenho.

PSP, fintechs e software bancário

No subsegmento de PSP e software bancário, o material do mês aponta para um padrão muito claro. Os atacantes não buscam necessariamente quebrar a criptografia nem explorar CVEs notórios. Buscam acesso, contexto operacional e capacidade de assinar ou desviar transações por canais legítimos.

Esse comportamento eleva a exposição de provedores de gateways, integradores, desenvolvedores de software bancário e administradores de esquemas de pagamento. Se um ator compromete essa camada, o impacto se propaga além de uma entidade específica e pode afetar vários clientes ao mesmo tempo, mesmo que o fato inicial ocorra em apenas um ambiente.

Tendências e sinais a monitorar

A comparação com agosto mostra menos fatos totais, menos incidentes sem tipificação e menos casos de fraude ou phishing, mas não uma redução real do risco. O que mudou foi o formato do sinal. Em setembro, houve menos ruído quantitativo e mais clareza sobre alguns vetores de alto valor, sobretudo manipulação de pagamentos, abuso de acesso privilegiado e conformidade regulatória.

A primeira tendência a acompanhar é a consolidação de ataques que usam sistemas de pagamento legítimos como canal de monetização. BREEZE COMET sintetiza bem essa mudança. Se um atacante consegue operar a partir de contas privilegiadas e apresentar transações válidas, o problema deixa de ser puramente de malware e passa a ser de governança de acesso, monitoramento de comportamento e segregação de funções.

A segunda sinalização é o crescimento da fraude transacional sobre interfaces de consumo. A fraude QR Pix no Brasil e os aplicativos falsos no México mostram que o cliente final continua sendo o ponto mais vulnerável quando a validação do destinatário ou do dispositivo não está fechada. Isso exige mais visibilidade sobre risco de sessão, vinculação de dispositivo e confirmações reforçadas.

A terceira tendência é regulatória. Argentina, Colômbia e Brasil avançam em direções diferentes, mas com a mesma base: mais responsabilidade sobre fraudes, interoperabilidade e controles. Para as equipes de risco e compliance, o mês mostra que a capacidade de reportar, documentar e remediar será tão importante quanto a capacidade de prevenir.

Comparativo mensalBase: fatos verificados do período, não telemetria agregada.598310191225FatosMês anteriorIncidentesMês anteriorFraudeMês anteriorSetembroMês anterior
Comparativo de sinal verificado — Comparação entre setembro de 2026 e o mês anterior, segundo os indicadores fornecidos.

Recomendações para equipes de segurança

As equipes de segurança em neobancos, fintechs e PSP devem priorizar quatro frentes nesta semana. Primeiro, revisar qualquer fluxo que permita suporte remoto, privilégios elevados ou acesso administrativo a consoles de pagamento. Segundo, endurecer a validação de transferências de alto risco com controles fora de banda e análise comportamental. Terceiro, auditar a integridade de QR, links de pagamento e redirecionamentos em e-commerce. Quarto, alinhar riscos e evidências documentais com o novo ritmo regulatório.

Em ambientes com Pix, STR, Boleto ou esquemas equivalentes, vale instrumentar alertas para mudanças de destinatário, uso de contas privilegiadas fora do horário, criação de regras incomuns e transações em ondas. A lógica de BREEZE COMET mostra que um ator pode sair do acesso para a monetização muito rápido, por isso a detecção precisa acontecer antes da compensação ou liquidação.

No fraude móvel e na tomada de contas, o controle mais útil costuma ser o mais chato. Autenticação resistente a phishing, atestação de dispositivo, gestão rigorosa de sessões, detecção de emuladores e lógica de reautenticação em mudanças sensíveis. Não basta pedir ao usuário uma senha forte se depois o fluxo permite transferências com sinais fracos de identidade.

No plano de fornecedores, o foco precisa ficar em terceiros com capacidade de tocar pagamentos, KYC ou suporte. Se um fornecedor concentra funções críticas, ele deve ficar sujeito a testes de resposta, testes de revogação de acesso e exercícios de contingência. O caso BRBJUS mostra que um serviço pode falhar em um ambiente externo e ainda assim arrastar a operação, a reputação e a continuidade da entidade que o usa.

Por fim, as equipes de compliance devem mapear desde já os cronogramas da Argentina e da Colômbia, além dos alertas operacionais do Brasil. A questão não é só se o controle existe, mas se ele pode ser demonstrado com evidência, responsáveis e prazos. Setembro deixou claro que o regulador e o mercado já esperam essa capacidade.

Perguntas frequentes

Qual país concentrou o sinal mais sensível para PSP e banco digital neste mês?

O Brasil concentrou o sinal mais sensível porque combinou uma campanha ativa contra pagamentos, um incidente em BRBJUS e alertas de fraude sobre Pix. Essa combinação reúne operação, continuidade e fraude em um mesmo mercado. A leitura completa está nas seções de Incidentes relevantes, Ameaças e campanhas ativas, e Países e subsegmentos mais afetados.

Houve ransomware confirmado contra neobancos ou processadores de pagamento?

O material de setembro não mostra ransomware confirmado contra neobancos ou PSP, embora registre quatro casos com eixo principal de ransomware ou extorsão. Nesses casos, a fonte não especifica se houve criptografia de ativos, exfiltração sem criptografia ou apenas menção em um leak site. Veja as seções de Indicadores do período e Ameaças e campanhas ativas.

Qual é a relação entre fraude móvel e os incidentes de pagamento no Brasil?

A relação é operacional, não apenas de reputação. Os alertas de QR Code Pix e a campanha BREEZE COMET mostram que a fraude pode acontecer na interface de pagamento ou dentro de contas privilegiadas, sem necessidade de comprometer todo o sistema. O cruzamento está detalhado em Incidentes relevantes, Brasil e Recomendações para equipes de segurança.

O que muda para fintechs com a regulação da Argentina e da Colômbia?

Muda a exigência de governança e de interoperabilidade. Na Argentina, o BCRA já definiu a primeira etapa do marco de risco operacional e prevenção de fraude. Na Colômbia, a Superfinanciera avança com padrões de troca de informações e finanças abertas. O detalhamento está em Regulação e compliance e Tendências e sinais a monitorar.

O que um time de compliance deve observar diante de denúncias como as do Paraguai?

Deve observar rastreabilidade, investigações internas, medidas corretivas e capacidade de resposta ao regulador. No Paraguai, o Senado pediu informações ao BCP sobre processos sumaríssimos e denúncias de fraude cibernética contra Itaú Paraguay, embora sem confirmar um incidente técnico concreto. Esse cruzamento aparece em Incidentes relevantes, Regulação e compliance e Países e subsegmentos mais afetados.

Limitações do material

Este relatório foi elaborado exclusivamente com o material fornecido para setembro de 2026, sem acesso à internet e sem adicionar telemetria agregada nem fontes fora da lista autorizada. A janela temporal dos indicadores é estrita, 59 fatos com data em setembro de 2026, e nenhum fato de outros meses foi incluído no cálculo principal.

Um indicador em zero, em particular os CVEs críticos, significa que não foram registrados CVEs críticos no material analisado deste período. Isso não implica ausência de vulnerabilidades críticas exploradas na região, apenas ausência de menção verificável nas fontes recebidas.

A distribuição por ameaça e as contagens de incidentes refletem a classificação permitida pelo material, não uma auditoria forense integral. Em vários casos, a fonte não especifica se houve criptografia, exfiltração ou apenas reivindicação, por isso a taxonomia de ransomware e extorsão deve ser lida com essa limitação.

Também ficaram fora da evidência válida as fontes não incluídas na lista de citação permitida, as publicações em redes sociais de consumo e o conteúdo patrocinado ou comercial quando essa era a única base de uma afirmação. Quando houve versões parcialmente atribuídas, elas foram preservadas como tal, e não como confirmações independentes completas.

Fontes