CiberLATAMbywhalemate
Relatório de inteligência

Panorama de cibersegurança na América Latina, Set. 2026

Regulação, fraude digital e ransomware marcaram setembro na América Latina, com Argentina e Brasil na liderança dos sinais.

1 de out. de 202628 min de leitura
Panorama de cibersegurança na América Latina, Set. 2026whalemateA plataforma para gerenciar o risco humano em cibersegurança.

Principais conclusões

Módulos mensais de referência

Estes módulos são preenchidos automaticamente com os fatos verificados e datados dentro do período. Cada um declara sua base e seu critério de contagem, de modo que os números se reconciliem entre os módulos. Eles são a leitura recorrente mês a mês, e a análise posterior desenvolve os casos sem repetir esta síntese.

Janela dos indicadores: 856 fatos datados em setembro de 2026 · 132 de meses anteriores (marco comparativo, não volume do mês) · 4 sem data confirmada (excluídos dos indicadores) · 8 posteriores ao período (excluídos). Os fatos de meses anteriores são usados apenas como marco comparativo na análise, nunca como volume deste período.

CIBERLATAM / WHALEMATE Painel mensal de sinal verificado setembro de 2026 · América Latina Ameaça predominante: Regulação (322 de 851 fatos). Cobertura: 856 fatos com data em setembro de 2026 · 132 do mês… FATOS VERIFICADOS 851 base do período: toda contagem a partir de baixo, mede-se sobre este total RANSOMWARE / EXTORSÃO 40 4 com criptografia de ativos confirmado · 2 exfiltração sem criptografia (extorsão simples) INCIDENTES SEM CLASSIFICAÇÃO 61 brechas ou interrupções sem tipo de ameaça declarado FRAUDE / PHISHING 190 campanhas de fraude documentadas REGULAÇÃO 322 normas, resoluções ou sanções CVEs ÚNICOS 2 CVE-2026-76461 / CVE-2026-84869
Painel mensal de sinal verificado — Base: 851 fatos verificados com data no período para a América Latina.
MÓDULO FIXO MENSAL Distribuição por eixo de ameaça setembro de 2026 · América Latina Cada fato conta em apenas um eixo, por isso a soma é exatamente 851. "Incidentes sem tipificação" é o residual. Regulamentação 322 Sem classificação 227 Fraude 190 Incidentes 61 Ransomware 40 Vulnerabilidades 11
Distribuição por eixo de ameaça — Cada fato é atribuído a um único eixo conforme sua tipificação; a soma fecha com os 851 fatos do período.
MÓDULO FIXO MENSAL Distribuição setorial do sinal setembro de 2026 · América Latina Base: 851 fatos do período · soma 1198 porque 250 fatos se classificam em mais de um setor. Setor público / OIV 331 Finanças 294 Outros / sem setor identifi… 245 Telecom 130 Tecnologia 103 Varejo / consumo 64 Saúde 18 Energia 13
Distribuição setorial do sinal — Classificação heurística por setor da vítima. Um fato pode atingir mais de um setor, por isso a soma pode superar a base.
MÓDULO FIXO MENSAL Distribuição geográfica da sinalização setembro 2026 · América Latina Cada fato é atribuído a um único país ou à cobertura regional, de modo que a soma é exatamente 851 sobre 851 fatos … Argentina 658 Brasil 139 Bolívia 54
Distribuição geográfica da sinalização — Fatos verificados do período agrupados por país ou cobertura regional; cada fato conta uma única vez.

Resumo executivo do mês

Setembro de 2026 deixou na América Latina um sinal dominado por regulação, fraude digital e uma sequência de incidentes com impacto desigual conforme país e setor. Entre 851 fatos verificados no período, a ameaça predominante foi regulatória, com 322 movimentos documentados, seguida por 190 casos de fraude ou phishing e 40 casos de ransomware ou extorsão como eixo primário. O mês também registrou 61 incidentes sem tipificação, o que sugere atividade relevante, mas, em vários casos, com material insuficiente para definir se houve criptografia, exfiltração ou apenas menção em sites de vazamento.

O quadro regional não mostra uma onda homogênea de intrusões em massa, e sim uma mistura de pressão normativa, fraude financeira mais sofisticada, campanhas de extorsão publicadas em leak sites e exercícios estatais de resiliência. O Brasil concentrou a agenda regulatória mais intensa, com a ANPD em modo sancionador e consultivo, além de um incidente confirmado na CAPES. A Argentina, por sua vez, combinou uma bateria de reformas do BCRA sobre fraude com o envio ao Congresso de um projeto de segurança nacional que inclui cibersegurança e infraestrutura crítica, ao mesmo tempo em que se multiplicaram os casos de phishing, deepfakes e reclamações de ransomware.

CRONOLOGIA Fatos verificados do período 1/9 AComunicação“A” 8471 1/9 A coberturaconsultadaindica 1/9 No México, a**resolução 1/9 O texto oficialdo 1/9 A Comunicação"A"8471 1/9 AComissãoNacionalBancária

Cronologia de fatos verificados, setembro 2026 — Marcos com data confirmada dentro de setembro 2026. Os fatos de meses anteriores ficam fora da cronologia e são usados apenas como referência comparativa.

No front de incidentes, o caso mais claro e verificável foi o da K3G Solutions Brazil, vítima atribuída à Panzer, com exfiltração estimada em 300 GB segundo trackers especializados, além de várias alegações sobre entidades argentinas e brasileiras nas quais a confirmação independente não foi suficiente para fechar impacto, alcance ou autenticidade do material. Em paralelo, o setor de saúde apareceu atingido pela publicação da Grupo Hospifar no leak site da Titan e pelo caso do Sanatorio Modelo de Caseros, embora neste último a maior parte das fontes coincida em que se tratou de uma alegação não corroborada publicamente até o fechamento do período.

A fraude digital mudou de escala e de técnica. A Argentina acumulou advertências reiteradas do BCRA sobre golpes de investimento falso e sobre o uso de perfis de risco para transferências, enquanto veículos regionais detalharam deepfakes de voz, phishing audiovisual e roteiros de engenharia social mais verossímeis. No Brasil, a combinação de decisões da ANPD, o caso TikTok e a investigação sobre a CAPES reforçou uma agenda de compliance que já não se limita a políticas de privacidade, mas alcança fiscalização, prazos de reporte, medidas preventivas e sanções concretas.

Visto pelo risco, a região fechou o mês em nível alto. Não porque tenha predominado um único mega incidente, mas pela densidade de fatos verificados, a amplitude setorial, o protagonismo de finanças e governo, e a convergência entre fraude, proteção de dados, infraestrutura crítica e exploração da IA como multiplicador de enganos. A pressão não veio só de atacantes externos, também de novos marcos regulatórios e da necessidade de demonstrar compliance com evidência documental e operacional.

Panorama regional do mês

A leitura regional de setembro mostra uma cibersegurança latino-americana cada vez mais entrelaçada com regulação financeira, proteção de dados e defesa de serviços essenciais. O volume de fatos verificados foi alto, e a gravidade também, ainda que distribuída por frentes distintas. A região não exibiu um único vetor dominante de intrusão técnica, mas várias camadas de risco sobrepostas: fraude bancária, campanhas de ransomware, APT contra governos, endurecimento regulatório e exercícios de preparação para ataques a infraestruturas críticas.

O Brasil continuou sendo o termômetro mais visível. A ANPD avançou com audiência pública, consulta pública e uma nova prática de fiscalização, enquanto o caso TikTok manteve o foco sobre sanções e proteção de menores. A CAPES também confirmou um incidente na Plataforma Meus Dados, com acesso indevido a dados pessoais e notificação às autoridades. Em paralelo, o CTIR Gov lançou um alerta para uma vulnerabilidade crítica no Secure Email Gateway, com a CVE-2026-76461 mencionada no material, e o exercício Guardião Cibernético 8.0 voltou a mostrar a prioridade do Estado para a continuidade operacional de setores essenciais.

A Argentina combinou a face mais visível da política pública com a frente mais ruidosa da fraude. O BCRA apertou os controles sobre transferências, introduziu perfis de risco e consolidou a gestão de fraude como tema central da agenda financeira. Ao mesmo tempo, a conversa pública foi tomada por golpes com IA, deepfakes de voz, falsificação de bancos e casos judiciais ligados a fraudes digitais. O envio de um projeto de segurança nacional que incorpora cibersegurança e infraestrutura crítica adiciona outra camada: o Estado começa a tratar a proteção digital como arquitetura de segurança pública, e não apenas como higiene tecnológica.

O mapa de riscos não se limitou a esses dois países. A Bolívia registrou ataques à Câmara Nacional de Indústrias e impulsionou uma agenda de fortalecimento de resposta com o Bolivia Cibersegura 2026. O Peru encerrou prazos de adequação em matéria de dados pessoais. O Paraguai continuou avançando na proteção de infraestrutura crítica. O Equador tratou na Assembleia uma objeção parcial ao seu projeto de cibersegurança. O México, embora com menos incidentes confirmados no material do mês, sustentou uma agenda regulatória sobre pagamentos, autenticação e consulta pública do Banxico.

O risco qualitativo do mês é alto por três razões. Primeiro, pela combinação de volume e diversidade de fatos verificados. Segundo, porque vários dos incidentes e campanhas atingem setores de alta sensibilidade sistêmica, como governo, saúde e finanças. Terceiro, porque o material mostra uma convergência entre ataque, fraude e regulação, com organizações obrigadas a comprovar capacidade de detecção, resposta, rastreabilidade e notificação em prazos cada vez mais rígidos.

Indicadores do período

Indicador Setembro de 2026 Mês anterior Variação
Fatos verificados do período 851 902 -51
Incidentes sem tipificação (brechas ou interrupções) 61 48 +13
Casos com ransomware ou extorsão como eixo principal 40 41 -1
Casos de fraude ou phishing documentados 190 85 +105
Movimentos regulatórios documentados 322 410 -88
CVEs críticos mencionados 2 2 sem mudanças
Setores com ao menos um fato documentado 8 8 sem mudanças
Ameaça predominante do mês Regulação (322 de 851 fatos) Regulação (410 de 902 fatos) mudança de volume, mesma prioridade
Fatos com confirmação direta da fonte 94% não informado n/d
Cifras de telemetria agregada excluídas do volume 5 não informado n/d
Janela temporal dos indicadores 856 fatos com data em setembro de 2026, 132 de meses anteriores como marco comparativo, 4 sem data confirmada excluídos, 8 posteriores excluídos igual n/a
Base de todos os indicadores 851 fatos verificados do período 902 -51

Incidentes relevantes

CAPES e o incidente na Plataforma Meus Dados

A CAPES confirmou um incidente de segurança na Plataforma Meus Dados que permitiu acesso indevido a dados pessoais disponíveis no sistema. A entidade comunicou o caso às autoridades competentes, incluindo a Polícia Federal e a ANPD, e esclareceu que não identificou alterações nos dados armazenados. O caso ganha relevância porque mostra uma intrusão com impacto em uma plataforma estatal sensível, embora ainda com alcance técnico limitado nas informações públicas disponíveis.

A leitura operacional é dupla. Por um lado, o incidente confirma que os ambientes de gestão de dados pessoais no Brasil seguem como alvo de acessos não autorizados. Por outro, evidencia que o gatilho de notificação já não depende apenas de dano consumado, mas de acesso indevido a dados que podem comprometer a segurança ou a privacidade dos titulares. Em um mês em que a ANPD reforçou a fiscalização e a discussão normativa, a CAPES funcionou como exemplo prático da necessidade de rastreabilidade e resposta rápida.

K3G Solutions Brazil e a campanha Panzer

A K3G Solutions Brazil foi um dos sinais mais claros de ransomware com possível exfiltração na região. Ransomware.live, Breach House, Dexpose.io, Kalir e outras fontes de monitoramento registraram a vítima atribuída a Panzer com data de descoberta e ataque em 18 de setembro de 2026, e o material indica uma exfiltração estimada em 300 GB. A empresa foi descrita como uma consultoria brasileira de telecom e TI, com sede em Manaus e serviços de rede, suporte a ISP, monitoramento e colocation.

Aqui há uma diferença importante em relação a outros casos do mês. O material não se limita a uma menção em leak site, porque múltiplos trackers reforçam a atribuição e trazem metadados consistentes. Ainda assim, a confirmação independente sobre o impacto operacional da companhia não aparece no corpus. O risco para o ecossistema é alto pelo perfil do setor e pela sobreposição entre telecom, TI e infraestrutura potencialmente sensível.

Grupo Hospifar S.R.L. e Titan

O Grupo Hospifar S.R.L., prestador de saúde argentino, apareceu publicado pela Titan em seu site de vazamentos em 22 de setembro. A APJ One o incluiu em seu resumo diário, e o material disponível coincide em que se tratou de uma publicação em leak site, sem confirmação pública da entidade afetada. Kalir acrescentou contexto, mas sem evidência forense pública suficiente para afirmar criptografia, exfiltração ou interrupção confirmada.

O ponto a reter é a exposição do setor de saúde como alvo persistente. Ao contrário da K3G, aqui o material não permite tipificar o impacto com precisão. Por isso, a leitura correta é a de uma reivindicação registrada em monitores de extorsão, útil para alerta antecipado, mas insuficiente para tratá-la como incidente confirmado com consequências operacionais verificadas.

Sanatorio Modelo de Caseros e a disputa entre reclamação e confirmação

O Sanatorio Modelo de Caseros foi um dos casos mais comentados do mês, com reclamações atribuídas à Qilin e múltiplos monitores de brechas acompanhando o caso. Algumas fontes descrevem criptografia de arquivos críticos e exfiltração, enquanto outras, como RecentBreaches, o classificam explicitamente como uma reclamação não corroborada. Ransomlook, HookPhish, Darkfield e outros trackers sustentam que houve publicação em leak site, mas a confirmação pública da instituição não aparece no material.

Este caso é um bom exemplo da diferença entre visibilidade e verificação. Para análise operacional, a fonte mais prudente é a que marca o caso como "unconfirmed breach claim", porque evita assumir impacto real onde existe apenas a publicação de uma banda. Ainda assim, a repetição de trackers sobre a mesma vítima obriga a acompanhar o caso, sobretudo por se tratar de um estabelecimento de saúde, setor em que qualquer vazamento tem potencial impacto sobre dados clínicos e reputação institucional.

Poder Judiciário da Província de Jujuy e Emperador

O Poder Judiciário da Província de Jujuy apareceu associado ao grupo Emperador, com várias fontes de monitoramento marcando vazamento de dados e exfiltração de infraestrutura judicial, incluindo credenciais administrativas e bancos de dados da corte. Outras fontes, por outro lado, o classificaram como reclamação não corroborada. O resultado final é uma peça ainda em disputa, embora com sinais suficientes para não descartá-la.

O mais importante aqui é a tipologia. O material permite afirmar que a reivindicação existe no ecossistema de leak sites e que o alvo pertence ao setor de governo e defesa. O que não permite, ao menos sem confirmação independente, é fechar o grau de intrusão. Por isso, neste caso a leitura correta é "reclamação de extorsão com material sugestivo de exfiltração, ainda sem confirmação oficial".

Diarco e a reclamação de Incransom

A Diarco apareceu apontada por Incransom em fontes de monitoramento, mas sem detalhes verificáveis sobre criptografia, exfiltração, pedido de resgate ou impacto operacional. A ThreatCluster chegou a marcar a publicação como não verificada. A relevância do caso está menos no dano confirmado e mais na acumulação de reclamações contra organizações argentinas em plataformas de extorsão.

Esse tipo de sinal importa para inteligência de ameaças, mas não deve ser confundido com incidente confirmado. Em termos editoriais, entra no radar de exposição reputacional e de monitoramento de leak sites, não no mesmo plano de uma brecha corroborada. A diferença é decisiva para não inflar artificialmente o volume real de intrusões.

Governo argentino, plano de segurança nacional e ciberdefesa

O Poder Executivo argentino enviou ao Congresso um projeto de 133 artigos que cria um Sistema de Segurança Nacional e incorpora funções de segurança cibernética e proteção de infraestruturas críticas públicas e privadas. A cobertura indica ainda que o projeto entrou na Câmara dos Deputados em 17 de setembro, começou a ser debatido em comissão em 30 de setembro e seguirá sua tramitação legislativa em outubro.

O componente ciber não é acessório. A definição de infraestrutura crítica abrange instalações, redes, sistemas, serviços e ativos cuja interrupção poderia afetar segurança, defesa, saúde, economia, serviços essenciais ou o funcionamento do Estado. Na prática, isso aproxima a linguagem legislativa de um modelo de proteção mais amplo, no qual cibersegurança, continuidade operacional e segurança nacional começam a se sobrepor no mesmo marco.

Cyber.ar 26 e o foco em infraestruturas críticas

O Cyber.ar 26 terminou na Argentina com foco em infraestruturas críticas, e as exposições técnicas incluíram interferência e falsificação de sinais GNSS, além de testes práticos sobre uma subestação elétrica simulada. A UNDEF e a Infodefensa mostraram um espaço em que defesa, academia e setor tecnológico discutiram coordenação, testes periódicos e resiliência.

O sinal do evento é importante porque desloca a conversa da ferramenta para o ambiente. Não se tratou apenas de malware ou phishing, mas de capacidade de resposta diante de interrupções de serviços essenciais. Essa transição, visível também no plano nacional de cibersegurança, sugere que a região começa a assumir que a ciberdefesa já não pode ficar isolada do restante do planejamento de infraestrutura crítica.

Ameaças e campanhas ativas

Ransomware e extorsão

A campanha de ransomware e extorsão mais consistente do mês foi a Panzer, com a K3G Solutions Brazil como a vítima melhor documentada e exfiltração estimada em 300 GB, segundo trackers especializados. Em paralelo, a Titan publicou a Grupo Hospifar S.R.L. em um leak site, e a Qilin manteve atividade visível contra o Sanatorio Modelo de Caseros, embora esse último caso não tenha saído do terreno de reivindicação disputada.

A região também registrou atividade ligada à Emperador contra o Poder Judicial de Jujuy e reivindicações da Incransom sobre a Diarco, mas ambos com verificação incompleta. A diferença entre publicar uma vítima e comprovar impacto segue central. Em setembro, a maioria dos casos regionais de ransomware ficou em alguma posição intermediária entre a menção em leak site e a confirmação parcial de exfiltração.

Campanha País Tipo de impacto segundo o material Estado de verificação
Panzer Brasil Exfiltração estimada em 300 GB verificação múltipla em trackers
Titan Argentina Apenas menção em leak site reivindicação, sem confirmação pública
Qilin Argentina A fonte não especifica se houve criptografia; alguns trackers sugerem exfiltração reivindicação disputada
Emperador Argentina A fonte não especifica se houve criptografia; há sinais de exfiltração segundo trackers reivindicação disputada
Incransom Argentina Apenas menção em leak site reivindicação não verificada

Fraude e phishing

Fraude e phishing foram a verdadeira massa crítica do mês. O BCRA alertou sobre campanhas de falso investimento que imitam bancos, carteiras digitais e órgãos públicos, e pedem credenciais ou tokens. Ao mesmo tempo, a imprensa regional mostrou avanço no uso de deepfakes, suplantação de identidade e clonagem de voz para golpes bancários e familiares, com destaque para Argentina e Brasil.

Também houve sinais técnicos mais específicos. A Casbaneiro permaneceu ativa contra usuários de instituições financeiras na Argentina, no Peru, na Colômbia e no México, com cadeias de infecção por PDF malicioso, loaders e geofencing. Na Argentina, o uso de IA para imitar vozes e rostos já aparece como recurso operacional da fraude, e não só como curiosidade mediática.

Campanha ou modalidade Países alcançados Técnica observada Leitura operacional
Falso investimento com suplantação do BCRA Argentina suplantação de órgão e pedido de credenciais phishing financeiro clássico com credibilidade institucional
Casbaneiro Argentina, Peru, Colômbia, México PDF malicioso, loaders, geofencing roubo regional de credenciais bancárias
Deepfakes e clonagem de voz Argentina suplantação audiovisual engenharia social de alta persuasão
Phishing com IA América Latina deepfakes e malware potencializado aumento da eficácia do engano

APT e espionagem

O sinal mais claro de APT no mês veio da ESET Research com SparroWocky, uma backdoor usada pela FamousSparrow contra alvos governamentais na Argentina, no Equador, na Guatemala, em Honduras, no Panamá, no Peru, em Porto Rico e na Venezuela. O interesse do caso está na persistência e na amplitude regional do targeting, com mecanismos pensados para reduzir a pegada e dificultar a resposta.

Esse padrão convive com outro, mais amplo, de ataques com ferramentas de IA observados pela Unit 42 em organizações da América Latina. O material não permite transformar isso em um único evento, mas sim em um sinal de maturidade ofensiva: abuso de ferramentas legítimas, persistência em Windows e campanhas que misturam espionagem, fraude e preparação de acesso.

Vulnerabilidades críticas

No material analisado, foram registrados 2 CVEs críticos mencionados. Isso não significa ausência de outras vulnerabilidades relevantes na região, mas apenas que só duas apareceram com identificação explícita no corpus do mês.

CVE Software Explotação Fonte
CVE-2026-76461 Cisco Secure Email Gateway a falha consta no catálogo CISA Known Exploited Vulnerabilities, com EPSS de 28,27% CTIR Gov
CVE-2026-84869 ConnectWise ScreenConnect a CISA confirmou exploração ativa Aviatrix Threat Research Center

O fato de apenas dois CVEs terem sido mencionados no material não deve ser lido como sinal de baixo risco de vulnerabilidades na região. O mês foi marcado por outras prioridades editoriais e regulatórias, e o corpus de pesquisa não traz uma lista exaustiva de exploração técnica. O que ele mostra é que, quando surge uma vulnerabilidade crítica, o foco recai sobre produtos de gestão remota e de e-mail, duas superfícies historicamente sensíveis para a cibersegurança corporativa.

Regulação e compliance

Setembro confirmou que a regulação já não é pano de fundo, mas a principal ameaça do mês em volume documental. O dado de 322 fatos regulatórios entre 851 verificados no período mostra uma região ativa na produção normativa, em consultas públicas, reformas de fiscalização e ajustes de compliance. Isso não significa menos risco, e sim mais obrigações e mais rastreabilidade exigida das equipes.

A Argentina concentrou boa parte da agenda com a Comunicação A 8473 do BCRA, que formaliza um score de risco de fraude para transferências imediatas e obriga bancos e PSP a usá-lo na alta, no monitoramento e na revisão de cadastro. O BCRA também divulgou alertas sobre golpes que usam seu nome para falsos investimentos e avançou em um esquema mais amplo de prevenção com informação pública e perfis de risco. Para o setor financeiro, a mensagem é clara: o controle antifraude virou peça estrutural do compliance.

Em paralelo, o Poder Executivo enviou ao Congresso um projeto de segurança nacional que incorpora cibersegurança e infraestrutura crítica. A iniciativa se soma a discussões anteriores sobre modernização do Estado, serviços públicos digitais e soberania de dados. A linha comum é um Estado que busca organizar seus ativos digitais, classificar o que é crítico e definir responsabilidades de segurança com mais precisão.

O Brasil mostrou outra face da mesma tendência. A ANPD realizou audiência pública, abriu consulta pública sobre fiscalização de plataformas digitais e publicou orientações sobre incidentes de segurança e documentação. A TI Inside e a RNP lembraram o prazo de até três dias úteis para comunicar incidentes da LGPD, e o caso TikTok consolidou uma lógica sancionatória mais intensa. O efeito para empresas regionais é inequívoco, a governança documental importa tanto quanto o controle técnico.

País Movimento regulatório destacado Implicância operacional
Argentina Comunicação A 8473 do BCRA e projeto de segurança nacional mais controle antifraude e mais exigência sobre infraestrutura crítica
Brasil audiência e consulta pública da ANPD, fiscalização e sanções maior pressão de documentação, reporte e correção
Peru adequação gradual para Oficial de Dados Pessoais cronogramas de compliance por porte de empresa
Equador tratamento legislativo de cibersegurança debate de marco legal e governança
Paraguai avanço em infraestrutura crítica e proteção de dados maior sensibilidade sobre serviços essenciais
México consultas públicas e regras de autenticação em pagamentos endurecimento de identidade e prevenção de fraude

Países mais afetados na América Latina

Argentina

A Argentina foi o país com maior densidade de sinais combinados em setembro. Houve casos de ransomware ou pedidos de extorsão, campanhas de fraude bancária, um salto regulatório do BCRA e um projeto nacional que incorpora cibersegurança à arquitetura de segurança do Estado. O quadro geral não mostra um único ponto de ruptura, mas a sobreposição de riscos financeiros, judiciais e de infraestrutura crítica.

Em ransomware, os nomes mais visíveis foram o Poder Judicial de Jujuy, Diarco, Librería Santa Fe, Sanatorio Modelo de Caseros, o Ministério da Educação e a empresa Tecno Acción, embora nem todos com o mesmo nível de confirmação. Na fraude, a referência dominante foi o ecossistema de transferências, wallets e suplantação de identidade, reforçado pelo uso crescente de IA em golpes e pelo endurecimento do BCRA. O país termina o mês com muita regulação e muita exposição, uma combinação que obriga a afinar resposta e compliance ao mesmo tempo.

Brasil

O Brasil concentrou a agenda mais madura em regulação e a evidência mais clara de incidente confirmado. A ANPD foi o eixo de fiscalização, com audiência pública, consulta pública e discussão sobre transparência e sanções. A CAPES confirmou um incidente na Plataforma Meus Dados e o CTIR Gov publicou um alerta por vulnerabilidade crítica. Soma-se a isso o caso TikTok, que continuou definindo o tom da proteção de menores e do poder de intervenção do regulador.

Na frente criminal, o Brasil também apareceu na campanha Panzer contra K3G Solutions e em sinais de ransomware ligados a setores industriais e de serviços. O país fechou o mês como o melhor exemplo de uma região em que regulação, fiscalização e incidentes reais avançam em paralelo, não em sequência.

Bolívia

A Bolívia teve um sinal mais restrito, mas nem por isso menor. A Câmara Nacional de Indústrias informou um ataque à sua página oficial no Facebook, com impacto temporário na comunicação institucional, e Entel, AGETIC e ATT impulsionaram o Bolivia Cibersegura 2026 para fortalecer a resposta a incidentes. Além disso, foram divulgados dados sobre tentativas de ciberataque ao setor bancário, embora esse número corresponda a telemetria e não a intrusões confirmadas.

A leitura do país aponta para consolidação de capacidades, não para um único incidente grande. O eixo de risco está na maturação institucional da resposta e na necessidade de profissionalizar CSIRTs setoriais e canais de notificação.

Peru

O Peru aparece mais em chave regulatória do que de incidentes. O fim do prazo para designar Oficiais de Dados Pessoais em empresas médias, conforme a Lei 29733, mostra um cronograma de adequação que segue em curso. Também houve sinais de atividade criminal regional com Casbaneiro contra usuários do país, embora o caso tenha sido reportado em um contexto multinacional e não como incidente local isolado.

Para as empresas peruanas, o mês reforça uma leitura de compliance gradual e de exposição regional à fraude financeira. A continuidade entre regulação de dados e fraude digital é mais forte do que em outros países do bloco andino.

Colômbia

A Colômbia teve mais visibilidade pela campanha de Casbaneiro, que mirou usuários de instituições financeiras no país, e pela discussão legislativa sobre um novo projeto de proteção de dados que endureceria sanções e ampliaria alcances territoriais. O material não traz incidentes confirmados com a mesma granularidade de Argentina ou Brasil, mas indica uma pressão regulatória clara e exposição a fraude bancária transfronteiriça.

A combinação de IA, phishing e mudanças normativas sugere que o país entra em uma fase de maior alinhamento regional com modelos de proteção mais rígidos. A prioridade operacional está em identidade, monitoramento e resposta a suplantações de alto realismo.

México

O México manteve uma agenda forte em pagamentos, autenticação e prevenção de fraude, embora com menos incidentes confirmados no material do mês. O Banxico manteve consultas públicas e a cobertura do setor financeiro continuou marcando o endurecimento dos controles sobre cartões, pagamentos e câmaras de compensação. Na área criminal, Casbaneiro também mirou usuários mexicanos, reforçando a leitura de um vetor financeiro regional compartilhado.

O país aparece menos como cenário de incidentes pontuais e mais como um mercado em que convergem regras de autenticação, vigilância de pagamentos e pressão para combater a fraude. O retrato de setembro é o de um ecossistema financeiro que segue fechando brechas de identidade.

Paraguai

O Paraguai seguiu avançando nas discussões sobre infraestrutura crítica e proteção de dados. O material disponível aponta para uma arquitetura normativa que ainda está em consolidação, com foco em serviços essenciais e no regime de dados pessoais. Não houve incidentes confirmados de peso comparáveis aos da Argentina ou do Brasil, mas há um sinal de construção regulatória contínua.

Para a análise regional, o Paraguai importa porque mostra o tipo de base legal que outros países ainda discutem. Sua relevância é menos midiática e mais estrutural.

Chile

O Chile aparece no material principalmente como país comparativo em leis de proteção de dados e debates sobre adiamentos regulatórios. Não houve fatos incidentais relevantes dentro do recorte temático deste relatório para setembro, ao menos no corpus fornecido. Isso não significa ausência de risco, mas ausência de fatos suficientemente verificáveis na cobertura incluída.

Equador

O Equador teve um avanço legislativo em cibersegurança e uma referência operacional na campanha SparroWocky, da FamousSparrow, que afetou órgãos governamentais no país. O dado mais sólido não é uma grande violação pública, e sim a confirmação de que a região andina continua no radar de APTs com foco em governos.

O país combina discussão normativa com exposição a espionagem digital. Nesse sentido, o material o coloca mais perto de uma frente de defesa estatal do que de um ecossistema de fraude em massa.

Tendências e sinais a monitorar

A comparação com agosto mostra menos fatos verificados no total, mas mais atividade de fraude e mais incidentes sem tipificação. Os 851 fatos de setembro caem ante os 902 do mês anterior, e os movimentos regulatórios também recuam de 410 para 322. No entanto, a fraude e o phishing documentados saltam de 85 para 190, e os incidentes sem tipificação sobem de 48 para 61. O sinal é claro: menos ruído regulatório que em agosto, mas mais pressão real em fraude e mais casos que ainda não podem ser fechados tecnicamente.

Em ransomware, a variação é mínima, de 41 para 40 casos com extorsão como eixo principal. Isso indica estabilidade, mais do que queda. O que muda é a composição: mais denúncias envolvendo organizações da região, mais dificuldade para distinguir criptografia, exfiltração ou simples publicação em um site de vazamentos, e mais necessidade de validar cada caso antes de assumir impacto. A região segue como alvo rentável para extorsão, mas o valor operacional está cada vez mais na exfiltração e na pressão reputacional.

A outra mudança forte é a fraude. O salto de 85 para 190 casos documentados não se explica apenas por maior cobertura, mas por uma maior sofisticação do engano e pela incorporação de IA em deepfakes, clonagem de voz e roteiros de phishing mais persuasivos. O material da Argentina, do Brasil e da cobertura regional coincide em que a fraude já não depende de erros evidentes. A autenticação social e a verificação humana precisam ser reforçadas tanto quanto o controle técnico.

A regulação também não desaparece, embora caia em volume. Pelo contrário, o mês mostrou uma transição da produção normativa geral para a fiscalização concreta. A ANPD no Brasil e o BCRA na Argentina estão em uma etapa de implementação e controle, não apenas de anúncio. Isso é um sinal relevante para as equipes de segurança e jurídicas, porque obriga a produzir evidência, e não só políticas.

Comparativo setembro vs. mês anteriorFatosSem tipificaçãoRansomwareFraudeRegulamentaçãoCVEs85161401903222
Comparativo de sinal — Setembro caiu em fatos totais e regulamentação, mas subiu com força em fraude ou phishing e em incidentes sem tipificação.

Recomendações para equipes de segurança

A prioridade imediata é revisar os controles antifraude nos canais de pagamento e transferência, sobretudo onde há fluxos de alta frequência, abertura de novos clientes e operações sensíveis por home banking ou carteiras digitais. O material do mês mostra que o fraude já combina suplantação, IA e exploração de falhas de processo. Por isso, o controle precisa cobrir identidade, comportamento, validação e resposta ao usuário.

Em segundo lugar, vale endurecer a disciplina de resposta a leak sites e a reclamações não corroboradas. Nem toda listagem equivale a uma intrusão confirmada, e setembro trouxe vários exemplos em que a diferença entre menção, exfiltração e criptografia muda por completo a prioridade do caso. Uma equipe que monitore esses sinais deve classificar por grau de certeza, setor, tipo de evidência e possível impacto sobre dados regulados.

Em terceiro lugar, os setores regulados, especialmente finanças, saúde e governo, devem revisar suas obrigações de notificação e de documentação probatória. O Brasil já opera com prazos curtos e exigências de registro, enquanto a Argentina acrescenta score de risco, perfis de transferência e uma agenda de infraestrutura crítica. Se uma equipe não consegue reconstruir uma linha do tempo técnica e uma linha de decisão de negócio, está um passo atrás do que o mês começa a exigir.

Em quarto lugar, é preciso ajustar os controles diante do fraude assistido por IA. Isso inclui verificação por segundo canal, limites à confiança em áudios ou vídeos, treinamento em deepfakes e procedimentos claros para rejeitar pedidos urgentes que cheguem por mensagens ou ligações não verificadas. O material do mês mostra que o engano já não depende de erro de ortografia nem de mensagens mal formuladas.

Por fim, em organizações com exposição a serviços essenciais ou infraestrutura crítica, convém testar continuidade e segmentação com mais frequência. Cyber.ar 26 e Guardião Cibernético 8.0 mostram que a região já trata subestações, energia, saúde e redes como alvos reais. Os exercícios precisam validar recuperação, não apenas a existência de backups.

Prioridade Ação Aplicação prática
1 reforçar antifraude score, monitoramento, validação adicional, revisão de contas
2 classificar reclamações de extorsão distinguir leak site, exfiltração e criptografia
3 preparar notificação registro de incidentes, evidências, prazos de reporte
4 treinar contra IA fraudulenta deepfakes, clonagem de voz, suplantação audiovisual
5 testar continuidade exercícios sobre infraestrutura crítica e serviços essenciais

Perguntas frequentes

Por que setembro teve mais fraude que ransomware no material analisado?

Porque o mês reuniu 190 casos de fraude ou phishing documentados, contra 40 casos com ransomware ou extorsão como eixo primário. Além disso, Argentina e Brasil concentraram muitas sinais de suplantação, deepfakes e golpes bancários. A seção de Indicadores e a de Ameaças e campanhas ativas mostram isso com clareza.

Quais países concentram o sinal mais relevante do mês?

Argentina e Brasil concentram a maior densidade de fatos verificáveis. A Argentina lidera em fraude, regulação bancária e reclamações de ransomware. O Brasil lidera na fiscalização de dados, no incidente confirmado na CAPES e na atividade da ANPD. Para uma leitura detalhada, veja Países mais afetados na América Latina e Regulação e conformidade.

Qual é a diferença entre uma vítima publicada em um leak site e um caso confirmado?

Uma publicação em leak site pode ser apenas uma alegação de extorsão. Um caso confirmado exige evidência adicional de impacto, idealmente da própria organização ou de fontes técnicas sólidas. Em setembro, vários casos da Argentina ficaram nessa zona cinzenta, por isso o relatório distingue alegação, exfiltração e criptografia em Ameaças e campanhas ativas.

O que mudou na agenda regulatória argentina em relação ao mês anterior?

O BCRA avançou da discussão antifraude para a implementação de scores de risco e perfis para transferências, enquanto o Executivo enviou ao Congresso um projeto de segurança nacional que incorpora cibersegurança e infraestrutura crítica. A comparação com agosto está desenvolvida em Indicadores do período e Tendências e sinais a monitorar.

Houve vulnerabilidades críticas publicadas no mês?

Sim, o material analisado menciona 2 CVEs críticos, CVE-2026-76461 e CVE-2026-84869. Isso não significa ausência de outras falhas na região, apenas que só essas duas foram explicitadas no corpus do mês. Veja a tabela de Vulnerabilidades críticas para o detalhamento e a fonte associada.

O que um time financeiro da região deveria priorizar depois deste mês?

Deveria priorizar antifraude em transferências, verificação reforçada de identidade, resposta à suplantação de marca e monitoramento de extorsão em leak sites. O material mostra uma alta em phishing com IA e uma regulação mais exigente sobre evidência e rastreabilidade. As recomendações operacionais estão em Recomendações para equipes de segurança.

Limitações do material

Este relatório usa exclusivamente os fatos fornecidos para setembro de 2026 e seu marco comparativo. Os 851 fatos verificados do período são a base de todos os indicadores do mês, enquanto 132 fatos de meses anteriores foram usados apenas como comparação e nunca como volume do período. Também ficaram excluídos 4 fatos sem data confirmada e 8 fatos posteriores ao período.

Um ponto importante é que um indicador em zero, especialmente em vulnerabilidades, significa que ele não apareceu no material analisado, não que não tenha existido na região. Neste caso, houve 2 CVEs críticos mencionados, mas isso não permite inferir a totalidade de vulnerabilidades exploradas na América Latina durante o mês. O mesmo critério se aplica a outros campos: ausência no corpus não equivale a ausência real.

A janela temporal de indicadores incluiu 856 fatos com data em setembro de 2026, 132 de meses anteriores como marco comparativo, 4 sem data confirmada excluídos e 8 posteriores excluídos. O material também contém 5 cifras de telemetria agregada, que são tentativas ou bloqueios automatizados e não incidentes com impacto confirmado. Essas cifras foram mantidas fora do volume do mês.

A qualidade da atribuição varia conforme o caso. Em vários fatos, sobretudo em ransomware e vazamentos, o corpus inclui fontes de acompanhamento de leak sites, trackers de brechas ou notas secundárias que não equivalem a confirmação oficial. Quando o material não permite distinguir criptografia, exfiltração ou simples menção, este relatório o assinala explicitamente. Também foram excluídas fontes não permitidas pela diretriz, como redes sociais de consumo ou publicações que não integram a lista autorizada.

Fontes