Atividade de ransomware na América Latina, Set/2026
Ransomware liderou o sinal regional com 157 fatos verificados; Argentina e Brasil concentraram os casos mais claros de extorsão.
Principais conclusões
- Ransomware foi a ameaça predominante do mês, com 157 casos sobre uma base de 399 fatos verificados.
- Argentina e Brasil concentraram os incidentes mais sólidos, com Jujuy, Hospifar, Vitar Group, K3G Solutions e Receita Federal como referências-chave.
- A maior parte do sinal seguiu dependendo de alegações em leak sites, não de confirmações públicas das vítimas.
- Panzer se destacou por exfiltração quantificável no Brasil, enquanto Emperador combinou alegações sensíveis em justiça e tributação.
- Saúde, governo e tecnologia continuaram como os setores com maior pressão visível na região.
- A comparação com agosto mostra menos volume, mas não menor risco: caíram os fatos e os CVEs críticos, enquanto subiram os movimentos regulatórios.
- O material do mês exige separar com cuidado criptografia confirmada, exfiltração sem criptografia e mera menção em leak site.
Módulos mensais de referência
Estes módulos são preenchidos automaticamente com os fatos verificados com data dentro do período. Cada um declara sua base e seu critério de contagem, de modo que os números se reconciliem entre os módulos. Eles são a leitura recorrente mês a mês, e a análise posterior desenvolve os casos sem repetir esta síntese.
Janela dos indicadores: 401 fatos com data em setembro de 2026 · 102 de meses anteriores (marco comparativo, não volume do mês) · 14 sem data confirmada (excluídos dos indicadores). Os fatos de meses anteriores são usados apenas como marco comparativo na análise, nunca como volume deste período.
Resumo executivo do mês
Setembro de 2026 fechou com ransomware como o sinal dominante na América Latina, com base em 399 fatos verificados no período e 157 casos em que ransomware ou extorsão foram o eixo principal. A região mostrou uma mistura de listagens em leak sites, exfiltração confirmada e alguns episódios com criptografia de ativos, com Argentina e Brasil como os países mais representados no material analisado.
O retrato do mês não é o de uma única campanha homogênea, mas o de várias operações simultâneas, com diferentes níveis de verificação. Nos casos mais bem documentados, Emperador deixou um incidente já publicizado contra o Poder Judicial de Jujuy e também uma reivindicação sobre a Receita Federal do Brasil. Panzer mirou a K3G Solutions Brazil, com exfiltração estimada de 300 GB e pressão explícita para negociar. Qilin seguiu ativo na região com novas referências à Argentina, incluindo o caso da Grupo Hospifar e a publicação da Vitar Group.
A qualidade da evidência foi desigual. 75% dos fatos tiveram confirmação direta da fonte, mas boa parte dos registros de ransomware do mês ainda segue como reivindicação de grupos ou de monitores de leak sites, sem confirmação pública das organizações afetadas. Isso obriga a separar com cuidado três planos distintos, criptografia confirmada, exfiltração sem criptografia verificada e mera menção em um portal de vazamentos. Em setembro, o material mostra as três formas, embora a mais frequente seja a última.
A Argentina foi o país com maior densidade de incidentes concretos dentro do material, sobretudo pelo caso de Jujuy e pelas menções a Hospifar, Vitar Group e ao Ministério da Educação. O Brasil apareceu com maior diversidade de atores, de Panzer a Emperador, além de casos em saúde, telecomunicações e administração tributária. O México somou sinais relevantes no trecho final de agosto e em comparativos publicados durante setembro, mas o volume de fatos datados estritamente no mês ficou mais concentrado em Argentina e Brasil.
O mês também deixou uma mudança metodológica no tipo de cobertura. Os fatos verificados totais caíram frente a agosto, o número de casos com ransomware ou extorsão como eixo principal despencou e os CVEs críticos mencionados diminuíram. Ao mesmo tempo, cresceram os movimentos regulatórios documentados, o que sugere uma reação institucional mais visível, embora ainda dispersa. O risco regional permanece alto pela persistência de grupos ativos, pelo alvo recorrente em saúde e governo e pela continuidade das publicações em leak sites, com potencial impacto operacional e reputacional.
Panorama regional do mês
A leitura regional de setembro foi alta, não por uma explosão uniforme de incidentes confirmados, mas pela combinação de volume, repetição setorial e presença de grupos com atividade sustentada em vários países. O material analisado mostra pressão especial sobre governo, saúde, tecnologia e telecomunicações, com casos em que a extorsão foi explícita, embora o dano operacional nem sempre tenha sido validado pela vítima ou por um regulador.
A América Latina seguiu exposta a um padrão conhecido, mas com melhor granularidade de atribuição. Os grupos que mais aparecem no corpo do mês, Emperador, Panzer, Qilin, Titan e TheGentlemen, operam com uma lógica de publicação em leak sites que prioriza a pressão pública antes da divulgação técnica. Isso significa que, muitas vezes, o fato mais verificável não é a intrusão em si, mas a publicação da reivindicação, a estimativa de dados e a taxonomia do monitor que registra o caso.
A leitura setorial também é clara. Saúde continuou sendo um alvo recorrente, tanto pela sensibilidade operacional quanto pelo valor da informação exposta. Governo e defesa apareceu em casos concretos na Argentina, enquanto telecom e TI se repetiram no Brasil. O material do mês também volta a mostrar que organizações pequenas ou médias, e entidades com exposição pública de sistemas, seguem como alvos especialmente atraentes para campanhas de extorsão rápida.
A região entra em setembro com risco qualitativo alto. A base dessa leitura não é um índice inventado, mas a presença de 157 fatos com ransomware ou extorsão como eixo primário dentro de 399 fatos verificados, somada à variedade de grupos ativos e à persistência de setores críticos no radar. Embora o número total de fatos caia em relação a agosto, a severidade qualitativa continua alta porque o mês deixou vazamentos, reivindicações não confirmadas, dados sensíveis mencionados e, em alguns casos, evidência de exfiltração relevante.
Indicadores do período
A tabela a seguir reproduz exatamente os indicadores fornecidos para setembro de 2026, com a mesma base, a mesma janela temporal e a comparação mês a mês informada. A leitura deve ser feita sobre o sinal do eixo, e não sobre uma contagem bruta de operações reais em toda a região.
| Indicador | Setembro de 2026 | Mês anterior | Variação |
|---|---|---|---|
| Fatos verificados do período, base de todos os indicadores | 399 | 537 | -138 |
| Janela temporal dos indicadores | 401 fatos com data em setembro de 2026, 102 de meses anteriores como marco comparativo, 14 sem data confirmada excluídos dos indicadores | ||
| Incidentes sem tipificação, brechas ou interrupções | 101 | 104 | -3 |
| Casos com ransomware ou extorsão como eixo primário | 157 | 281 | -124 |
| Criptografia de ativos confirmada | 12 | n/d | n/d |
| Exfiltração sem criptografia, extorsão simples | 18 | n/d | n/d |
| Apenas menção em leak site | 27 | n/d | n/d |
| Tipificação não determinável com o material | 100 | n/d | n/d |
| Casos de fraude ou phishing documentados | 19 | 25 | -6 |
| Movimentos regulatórios documentados | 6 | 1 | +5 |
| CVEs críticos mencionados | 4 | 16 | -12 |
| Setores com pelo menos um fato documentado | 8 | 8 | sem mudanças |
| Ameaça predominante do mês | Ransomware (157 de 399 fatos) | Ransomware (281 de 537 fatos) | queda relativa |
| Fatos com confirmação direta da fonte | 75% | n/d | n/d |
| Números de telemetria agregada excluídos do volume | 2, tentativas ou bloqueios agregados, não incidentes com impacto confirmado |
A base de interpretação do mês é a mesma para todos os indicadores, 399 fatos verificados do período. A janela temporal inclui 401 fatos datados de setembro de 2026, 102 fatos de meses anteriores como marco comparativo e 14 sem data confirmada que ficaram fora dos indicadores. Essa distinção importa porque a cobertura publicada em setembro nem sempre equivale à atividade ocorrida em setembro.
A taxonomia do ransomware também ficou mais bem delimitada neste mês. Dos 157 casos com ransomware ou extorsão como eixo primário, 12 tiveram criptografia confirmada, 18 se sustentam como exfiltração sem criptografia, 27 ficaram como mera menção em leak site e 100 não permitiram determinar com precisão qual foi o impacto. Essa dispersão mostra por que não convém ler cada alegação de grupo como uma brecha completa validada.
Incidentes relevantes
Poder Judiciário de Jujuy, Emperador
O caso do Poder Judiciário da Província de Jujuy foi um dos incidentes mais concretos do mês porque reúne publicação em leak site, atribuição consistente entre monitores e uma descrição relativamente precisa dos dados expostos. Darkfield o classifica como uma filtragem de dados atribuída a Emperador, no setor Governo e Defesa da Argentina, com estado data leaked e severidade crítica. RecentBreaches, por sua vez, o mantém como uma alegação não corroborada.
A fonte mais útil para a leitura operacional é a Darkfield, que indica comprometimento de bancos de dados de WordPress, credenciais de acesso a sistemas internos e credenciais de e-mail. TechWalrus acrescenta um ponto relevante, porque ressalta que, no momento da publicação, não existia uma análise técnica pública que detalhasse a intrusão nem a evidência forense. Isso significa que o caso tem uma base de extorsão e vazamento muito visível, mas ainda sem validação independente completa.
O ponto de atenção para equipes de governo não é apenas o nome da vítima, mas o padrão. Emperador é um ator novo, observado pela primeira vez em agosto de 2026 e com motivação financeira, o que se encaixa em operações de curta maturação que buscam capitalizar a velocidade de publicação. Neste caso, a exposição de credenciais e de bancos de dados eleva o risco de movimento lateral, falsificação interna e reuso de acessos em outros serviços judiciais.
K3G Solutions Brazil, Panzer
A K3G Solutions Brazil foi um dos casos mais sólidos do mês em termos de exfiltração estimada e pressão extorsiva. A Ransomware.live a lista como vítima do Panzer com descoberta e data estimada do ataque em 18 de setembro de 2026, e reporta 300 GB de dados exfiltrados, além de referências a funcionários, usuários comprometidos e credenciais de terceiros. A Dexpose confirma que o Panzer reivindicou o ataque em 18 de setembro e ameaçou publicar a filtragem completa se não houvesse contato.
A cobertura setorial posiciona a K3G Solutions como consultoria brasileira de telecom e TI, com serviços de engenharia de redes, suporte ISP, monitoramento, call center, CDN e colocation. Esse perfil a torna um alvo de alto valor pela proximidade com infraestrutura de terceiros. Embora o grupo também a classifique em categorias mais amplas, a superfície crítica real é a de um provedor que pode arrastar risco para clientes e dependências técnicas.
Aqui não há apenas uma menção em um portal. Há uma combinação de publicação, estimativa de volume roubado e ameaça explícita de divulgação adicional. Em termos de leitura operacional, isso entra na categoria de exfiltração sem cifragem confirmada, ou ao menos de uma brecha em que o aspecto verificável mais forte é a subtração e a extorsão, não o ciframento. Para o Brasil, o caso reforça o risco sobre empresas de serviços tecnológicos que sustentam funções de telecomunicações e suporte a terceiros.
Receita Federal do Brasil, Emperador
A aparição da Receita Federal do Brasil no portal de Emperador foi um dos registros de maior sensibilidade institucional do mês, embora a confirmação pública do incidente siga ausente. A Ransomware.live publicou a referência com uma suposta exfiltração de 6,3 GB e a menção a documentos com dados de pessoal e clientes, além de usuários do gov.br e senhas. IntelFusions e TechStart coincidem em que o grupo usou a publicação como alegação, mas não encontraram comunicação oficial que validasse a intrusão.
Este caso é importante porque combina dois traços que costumam elevar o impacto potencial. Primeiro, o valor simbólico e operacional da autoridade tributária brasileira. Segundo, a possibilidade de que uma alegação não confirmada gere pressão reputacional antes de existir uma verificação pública do alcance. Por isso, convém tratá-lo como uma menção em leak site com possível exfiltração alegada, não como uma filtragem validada pela entidade afetada.
Em termos de risco para o Brasil, o sinal é sério, embora incompleto. Se a atribuição vier a ser confirmada, o efeito poderá atingir credenciais, documentação interna e potencialmente outros serviços estatais conectados. Por enquanto, o material só permite afirmar que Emperador incluiu a Receita Federal em seu portal e que a alegação não foi confirmada por um órgão oficial no fechamento das coberturas revisadas.
Poder Judiciário de Jujuy e Receita Federal, Emperador, leitura conjunta
Os dois casos ligados a Emperador em setembro não devem ser lidos como eventos isolados. A campanha mostra capacidade de selecionar entidades públicas de alta visibilidade e de sustentar pressão por meio de publicações, embora a evidência disponível nem sempre seja suficiente para validar o acesso real ou o volume de dados reclamado. O grupo aparece com foco em governo e defesa, e isso explica a recorrência de vítimas institucionais.
Para um leitor regional, o sinal operacional é duplo. De um lado, a Justiça provincial argentina ficou exposta a credenciais e bancos de dados. De outro, uma autoridade tributária brasileira foi colocada em uma situação de alegação pública em um portal de extorsão. A coincidência dos dois fatos no mesmo mês indica que o alvo estatal segue atraente para atores novos que buscam ressonância imediata.
Grupo Hospifar S.R.L., Titan
Hospifar é o caso argentino em que a cobertura foi mais sóbria e mais limitada ao mesmo tempo. A APJ One a incluiu entre as vítimas do Titan registradas em 22 de setembro e a classificou como organização do setor de healthcare na Argentina, mas esclareceu que se trata de um registro de atividade de ransomware e não de uma confirmação da entidade afetada. A Ransomware.live também a publicou em seu site de vazamentos.
A Kalir descreveu a inclusão como um incidente ativo e urgente para entidades sanitárias argentinas, embora tenha reconhecido que não havia declaração da Hospifar, volume de dados nem evidência forense pública. Essa combinação sugere uma alegação inicial, provavelmente ainda em fase de observação. Em termos taxonômicos, o caso entra hoje na categoria de mera menção em leak site, porque a confirmação independente do impacto não está disponível no material.
Ainda assim, o valor analítico é claro. O Titan está usando a exposição pública de seu site de vazamentos para aumentar a pressão sobre um prestador de saúde argentino. Para o setor de healthcare regional, o episódio confirma que a extorsão sobre clínicas e prestadores não depende necessariamente de grandes hospitais ou redes nacionais, mas também de organizações intermediárias com dados sensíveis e continuidade operacional delicada.
Ministério da Educação da Argentina, publicação semanal de monitoramento
O Ministério da Educação da Argentina apareceu em um resumo semanal de ransomware como uma das vítimas registradas entre 14 e 20 de setembro. O material disponível não traz detalhes técnicos, nem grupo, nem impacto, nem confirmação pública do órgão. Por isso, o caso é útil para marcar presença no ecossistema de monitoramento, mas não para inferir alcance real.
Em nível editorial, este é o tipo de fato que costuma inflar percepções se for lido fora de contexto. O dado correto é que uma lista semanal incorporou uma vítima argentina do setor educacional, e não que houve uma brecha confirmada com ciframento ou exfiltração validada. O fato segue relevante porque mantém o setor público na mira e porque contribui para a densidade do mês na Argentina.
Vitar Group, Qilin
A Qilin publicou a empresa argentina Vitar Group em seu site de vazamentos, segundo monitoramento de dark web. A fonte disponível não informa volume de dados nem um comunicado da companhia, então o caso fica classificado como menção em leak site. O que ele traz, porém, é a continuidade da atividade da Qilin no país e a persistência do modelo de pressão pública.
Este caso importa mais pelo contexto do que pelo detalhe técnico. A Qilin permaneceu ativa na América Latina durante setembro e no arco comparativo de agosto. A presença de outro nome empresarial argentino em seu leak site reforça que o país segue sendo um alvo frequente para grupos que combinam extorsão, publicação e, em alguns casos, ciframento.
Ameaças e campanhas ativas
Ransomware e extorsão
A campanha dominante do mês continua sendo a extorsão associada a ransomware, mas com níveis muito diferentes de verificação. A maioria dos 157 casos primários não chegou a uma classificação técnica fechada. Dentro desse universo, apenas 12 tiveram criptografia de ativos confirmada, 18 mostraram exfiltração sem criptografia, 27 ficaram como mera menção em leak site e 100 não permitiram definir o impacto com precisão.
Essa distribuição mostra a forma real como o sinal é consumido hoje. Os grupos publicam primeiro e as equipes de defesa, as autoridades ou a imprensa, quando aparecem, chegam depois. Por isso, é preciso ler com cuidado as alegações de leak sites. Uma reivindicação de publicação não equivale, por si só, a um ransomware com criptografia confirmada. Tampouco uma cifra de GB roubados valida automaticamente que tenha ocorrido uma intrusão com o mesmo alcance sugerido pelo ator.
Emperador, Panzer, Qilin, Titan e TheGentlemen formam o núcleo visível de setembro. Emperador teve as peças mais sensíveis do setor público na Argentina e no Brasil. Panzer mostrou uma exfiltração quantificável no Brasil. Qilin seguiu somando vítimas na Argentina. Titan apareceu na saúde argentina. TheGentlemen continuou relevante na comparação regional, embora parte de seus casos mais claros tenha ficado no fechamento de agosto e sirva aqui como contexto, não como volume do mês.
Fraude e phishing
O material de setembro documenta 19 casos de fraude ou phishing, uma queda em relação aos 25 do mês anterior. Não é sinal de desaparecimento, mas de menor densidade visível no arquivo revisado. O caso mais útil para entender a relação entre phishing, engano e ransomware é o antecedente brasileiro citado por Convergência Digital, em que se descreve uma tentativa de convencer funcionários a entregar senhas para instalar um programa de ransomware.
Esse tipo de tática mostra por que phishing e ransomware costumam se cruzar na prática. O vetor de acesso inicial pode ser social, e a fase de extorsão posterior pode ser técnica, mas o material do mês não permite montar uma cadeia completa para todos os casos. O dado relevante é que a coerção contra usuários e administradores continua fazendo parte do ecossistema, especialmente em setores com muitos pontos de contato e baixa tolerância a interrupções.
APT e hacktivismo
Não há no material do período uma campanha APT claramente atribuível ao eixo de ransomware na América Latina, mas há sinais de pressão híbrida sobre infraestrutura pública. A nota sobre sites governamentais sequestrados para exibir apostas e ilegalidades, embora não seja ransomware, volta a mostrar que a superfície estatal segue sendo usada para impacto reputacional e desvio de tráfego. Isso não entra no cômputo do eixo, mas ajuda a ler o ambiente de ameaças.
Também aparece telemetria de clusters com uso de ferramentas de IA e campanhas voltadas a governo, transporte, água e serviços financeiros no México, Equador e Brasil. Essa medição é telemetria de tentativas e apoio operacional, não um incidente com impacto confirmado. Portanto, serve como contexto defensivo, não para elevar o número de intrusões. Em termos de campanha, a região segue recebendo operações que combinam automação, engenharia social e monetização por extorsão.
Vulnerabilidades críticas
Não houve registro de CVEs críticos no material analisado para setembro de 2026 como fato do período. Isso não significa ausência de vulnerabilidades críticas exploradas na região, mas sim que o arquivo recebido não as documentou como parte do volume verificável do mês.
| CVE | Software | Exploração | Fonte |
|---|---|---|---|
| Não houve registro de CVEs críticos no material analisado | n/d | n/d | Indicador mensal fornecido para setembro de 2026 |
A comparação com agosto mostra uma mudança visível. No mês anterior, haviam sido mencionados 16 CVEs críticos, enquanto em setembro o material verificável registra apenas quatro referências críticas no total dentro do indicador. Essa queda sugere que o mês foi mais dominado por publicações de leak sites e reivindicações de grupos do que pela exploração técnica de vulnerabilidades críticas descrita nas fontes recebidas.
Regulação e conformidade
Setembro registrou mais atividade regulatória documentada do que agosto, com seis movimentos contra um no mês anterior. Ainda não há uma virada regulatória uniforme na região, mas surgem mais sinais de reação institucional a incidentes, reclamações ou contextos de risco. A leitura correta é que autoridades e órgãos aparecem mais na conversa, embora nem sempre com resoluções definitivas.
O exemplo mais claro de conformidade e resposta foi o caso colombiano citado pelo Ministério da Justiça. Ali, foi informado um plano de recuperação tecnológica com canais alternativos para PQRS e documentos de suporte, operação parcial do SICOQ e indisponibilidade temporária do MICC. Além disso, o processo contou com apoio da Fiscalía, da COLCERT, da equipe DART da Microsoft e de parceiros do BID. Isso mostra uma resposta a incidente de grande porte, com impacto operacional real.
Na Argentina e no Brasil, o material mostra um contraste mais incômodo. Há múltiplas reclamações e registros de monitoramento, mas pouca confirmação oficial visível nos casos mais sensíveis. Essa falta de resposta pública não elimina o incidente, mas dificulta o enquadramento regulatório. No caso da Receita Federal, IntelFusions e TechStart destacam justamente a ausência de um comunicado oficial no fechamento de suas coberturas.
O sinal para compliance é duplo. Por um lado, as equipes precisam estar prontas para reportar e documentar rapidamente qualquer exfiltração ou interrupção. Por outro, devem assumir que a publicação em um leak site pode vir antes da validação formal do incidente. A gestão de crise e a preservação de evidências seguem mais importantes do que a disputa pública pela terminologia.
Países mais afetados na América Latina
Argentina
A Argentina concentrou vários dos casos mais claros do mês. O Poder Judicial de Jujuy foi o incidente mais sólido em termos de dados mencionados e atribuição sustentada, enquanto Hospifar e Vitar Group aumentaram a pressão sobre os setores de saúde e empresarial. Soma-se a isso a presença do Ministério da Educação em um resumo semanal e o antecedente do Sanatorio Modelo de Caseros, de agosto, que ajuda a entender a continuidade do risco, embora não conte como volume de setembro.
O padrão argentino combina governo, saúde e educação, três verticais especialmente sensíveis a ransomware. A principal leitura operacional é que os grupos não buscam apenas dinheiro, mas também visibilidade e pressão pública sobre sistemas com tolerância limitada a indisponibilidade. A multiplicidade de atores, Emperador, Titan e Qilin, também mostra que não há um único grupo monopolizando o país.
Brasil
O Brasil mostrou maior diversidade de setores e de grupos. Panzer atacou a K3G Solutions Brazil com uma exfiltração importante e ameaça de publicação integral, enquanto Emperador colocou a Receita Federal em seu portal de vazamentos. O país também aparece no contexto de saúde, telecom e TI, além da comparação mensal com várias referências a atividade de extorsão em setores críticos.
A relevância do Brasil em setembro não está apenas na quantidade de referências, mas na natureza das vítimas. A K3G Solutions opera próxima de infraestrutura tecnológica e de conectividade, e a Receita Federal tem um perfil estatal altamente sensível. Isso coloca o Brasil em uma interseção mais complexa de risco operacional e reputacional do que outros mercados regionais. Para o CISO local, a mensagem é que fornecedores e órgãos públicos podem ser igualmente atrativos.
México
O México apareceu com força no material, embora parte do contexto mais visível corresponda a publicações do fim de agosto ou a comparativos semanais. Em setembro, o país segue no radar pela presença de atores como TheGentlemen na análise regional e pela menção a setores agrícolas e tecnológicos em fontes de monitoramento. O país continua sendo um dos polos regionais mais observados por extorsão e ransomware.
A leitura mais prudente é que o México mantém posição alta na região, mas o volume estritamente datado de setembro dentro do material fornecido não é o mais alto da tabela do mês. Isso não reduz o risco. O que indica é que a conversa pública se distribuiu entre vários países, com maior visibilidade para Argentina e Brasil nos fatos melhor documentados.
Chile
O Chile não teve em setembro um novo caso de ransomware com a mesma densidade de evidência que Argentina ou Brasil dentro do material datado do mês, mas segue aparecendo no comparativo próximo pelo caso do Hospital Clínico Universidad de Chile, de agosto. Isso importa porque mostra continuidade setorial em saúde e ajuda a entender a intensidade regional do fechamento do mês anterior.
Em termos de setembro, o Chile funciona mais como país de referência do que como principal gerador de fatos verificados. Ainda assim, a exposição prévia de seu setor sanitário segue relevante para a avaliação regional, sobretudo porque os grupos observam as reações de hospitais e clínicas para adaptar táticas de pressão.
Colômbia
A Colômbia teve presença importante em regulação e resposta, mais do que em novos casos de ransomware confirmados dentro do material fornecido para setembro. O Ministério da Justiça publicou uma recuperação tecnológica com impacto operacional claro, e isso coloca o país no trecho mais avançado de maturidade de resposta pública do mês.
A leitura da Colômbia é útil porque introduz uma diferença em relação a outros países do informe. Ali, o incidente não fica reduzido a uma publicação em leak site, mas avança para contenção, canais alternativos e acompanhamento institucional. Para as equipes da região, esse é o tipo de resposta que convém replicar quando a continuidade dos serviços está em risco.
Paraguai e Bolívia
Não houve no material de setembro fatos verificáveis suficientes para construir uma leitura equivalente à da Argentina, do Brasil ou da Colômbia. Há menções periféricas no ecossistema de ameaças e na cobertura de contexto, mas elas não fazem parte do volume do mês para o eixo de ransomware. Por isso, o sinal regional desses países é secundário em setembro.
Peru e EUA
Peru e Estados Unidos aparecem sobretudo no material comparativo e no ecossistema de campanhas regionais, mas não concentram os fatos datados do período que sustentam este informe. Servem como contexto de operação de grupos com alcance ampliado, não como base do mês. Em um informe de ransomware regional, essa distinção é fundamental para não superestimar sinais secundários.
Tendências e sinais a monitorar
A principal tendência de setembro é a queda no número de fatos verificados em relação a agosto, mas não uma queda proporcional do risco. Os fatos verificados no período caíram de 537 para 399, os casos com ransomware ou extorsão como eixo primário recuaram de 281 para 157, e os CVEs críticos mencionados diminuíram de 16 para 4. Ao mesmo tempo, os movimentos regulatórios cresceram de 1 para 6, o que sugere uma resposta institucional mais visível.
O primeiro sinal a monitorar é a persistência de grupos ativos com perfis distintos. Emperador é novo e agressivo, Panzer combina exfiltração e pressão, Qilin mantém presença recorrente na Argentina, e Titan aparece em casos contra o setor de saúde argentino. Essa diversidade complica a defesa, porque não há um único TTP dominante que baste para explicar o mês inteiro.
O segundo sinal é a consolidação do modelo de leak site como principal veículo de pressão. Em setembro, boa parte dos fatos mais relevantes não veio acompanhada de evidência forense pública, mas de listagens, exigências e estimativas de dados. Isso obriga as equipes a medir não só a intrusão, mas também o risco de exposição pública, a gestão de credenciais e a possível reutilização de acessos.
O terceiro sinal é a concentração setorial. Saúde e governo seguem na parte alta do risco, mas telecom e TI mostram uma exposição específica pelo efeito cascata que têm sobre terceiros. Quando uma consultoria ou um provedor de conectividade cai, o incidente pode ter mais impacto a jusante do que na própria vítima. Essa é uma das lições mais claras de K3G Solutions.
O quarto sinal é que a atividade visível cai em volume, mas não em variedade. Setembro teve menos fatos do que agosto, embora o espectro de grupos, países e setores tenha permanecido amplo. Isso sugere um ambiente de ameaça mais fragmentado, não mais seguro.
Recomendações para equipes de segurança
As equipes na América Latina devem assumir que o padrão dominante continua sendo a extorsão com publicação, e não necessariamente o uso de criptografia visível. Isso muda as prioridades. A primeira é endurecer a gestão de credenciais, especialmente em órgãos públicos, saúde e fornecedores de tecnologia. Nos casos em que o material mostrou acesso a bases de dados e e-mail, o impacto potencial aumenta muito se as senhas não forem trocadas e os tokens não forem revogados rapidamente.
A segunda recomendação é preparar procedimentos específicos para denúncias em sites de vazamento. Não basta esperar a confirmação pública da vítima. Vale ter um playbook que inclua preservação de evidências, revisão de acessos privilegiados, bloqueio de contas suspeitas, validação de backups e coordenação com jurídico e comunicação. O tempo de resposta costuma ser menor que o tempo de confirmação.
A terceira é reforçar a segmentação e a minimização de privilégios em ambientes de saúde e governo. Os casos do mês mostram credenciais internas, bases de dados do WordPress e, no Brasil, documentação tributária sensível. Isso significa que uma intrusão inicial pode escalar rápido se os acessos estiverem conectados demais. A segmentação não impede a tentativa, mas limita o alcance.
A quarta é revisar a exposição de fornecedores. A K3G Solutions é um bom lembrete de que uma consultoria de telecom e TI pode virar ponto de entrada ou de impacto para muitas organizações na cadeia. As equipes devem avaliar MFA, rotação de segredos, visibilidade de logs e testes de restauração em toda a cadeia de suprimento digital.
A quinta é não descuidar do treinamento contra phishing e abuso de credenciais. Embora o indicador mensal tenha caído, o material mantém referências a táticas de engano, falsificação e coleta de senhas. Isso significa que a superfície humana segue fazendo parte do problema. O treinamento útil não é o genérico, e sim o que obriga o reporte de solicitações anômalas de acesso, MFA fatigue e mudanças fora de ciclo.
A sexta é observar a recuperação operacional, não só a detecção. O caso colombiano do Ministério da Justiça mostra que os canais alternativos precisam estar prontos antes do incidente, não depois. Se um serviço crítico cair, a capacidade de continuar operando por vias manuais ou semiautomáticas faz parte da resiliência real. Isso vale para Justiça, saúde, impostos e educação.
Perguntas frequentes
O que mudou mais entre agosto e setembro no sinal regional de ransomware?
Caiu o volume verificado e também recuou com força a quantidade de casos em que ransomware ou extorsão eram o eixo principal, de 281 para 157. Ao mesmo tempo, aumentaram os movimentos regulatórios documentados, de 1 para 6. A leitura detalhada está em Indicadores do período e Tendências e sinais a monitorar.
Que país reuniu os casos mais sólidos do mês e por quê?
Argentina e Brasil concentraram os fatos mais claros. A Argentina teve o Poder Judicial de Jujuy e menções a saúde e educação. O Brasil mostrou exfiltração significativa na K3G Solutions e uma alegação sensível sobre a Receita Federal. A comparação país por país está em Países mais afetados na América Latina.
Como devo ler um leak site quando não há confirmação pública?
É preciso tratá-lo como uma reivindicação ou alegação, não como uma violação validada. Em setembro houve 27 casos de mera menção em leak site e 100 casos não determináveis. A taxonomia correta está em Indicadores do período e em Ameaças e campanhas ativas.
Quais casos do mês envolveram exfiltração mais clara do que criptografia?
K3G Solutions Brazil é o caso mais nítido de exfiltração com pressão extorsiva, com 300 GB estimados e ameaça de publicação adicional. A Receita Federal foi uma alegação com exfiltração atribuída, mas sem confirmação oficial. O detalhe está em Incidentes relevantes.
Por que a saúde continua aparecendo tanto nestes relatórios?
Porque combina alta sensibilidade dos dados, necessidade de disponibilidade permanente e pressão reputacional. Em setembro houve referências à Hospifar na Argentina e à K3G Solutions em um perfil próximo a infraestrutura de terceiros, além de antecedentes regionais em saúde. A leitura setorial está em Panorama regional do mês e Países mais afetados na América Latina.
O que um CISO deve monitorar nesta semana se opera na região?
Credenciais, publicações em leak sites, atividade sobre fornecedores, mudanças em contas privilegiadas e a capacidade real de restauração. Também convém vigiar se há alegações sobre justiça, saúde ou tributos, porque são os setores que mais se repetem no material. As ações sugeridas estão em Recomendações para equipes de segurança.
Limitações do material
Este informe foi construído exclusivamente com o material fornecido e com a janela temporal declarada para setembro de 2026. Os 399 fatos verificados do período são a base de todos os indicadores, enquanto os 102 fatos de meses anteriores foram usados apenas como referência comparativa e os 14 sem data confirmada ficaram excluídos dos totais.
Um indicador em 0, em particular os CVEs críticos quando não aparecem no material analisado, significa que não surgiram neste conjunto documental, e não que não existam vulnerabilidades críticas exploradas na região. A mesma cautela se aplica às categorias com tipificação não determinável, que neste mês foram numerosas.
A diferença entre telemetria e incidentes também é central. As cifras de tentativas, bloqueios ou médias semanais de vendors não foram somadas a nenhum total de impacto confirmado. Se forem mencionadas na leitura, deve-se entender que são ruído automatizado ou medição agregada, e não intrusão validada.
O material analisado excluiu, por desenho, fontes não disponíveis na lista autorizada e publicações de redes sociais não permitidas como evidência. Também ficaram fora dos indicadores os fatos sem data confirmada. Por isso, este informe descreve o sinal verificável do mês, e não um inventário completo de tudo o que pode ter ocorrido na América Latina durante setembro.
Fontes
- Briefing — 23 September 2026APJ One
- Victim: Grupo Hospifar S.R.L.Ransomware.live
- Ransomware Titan publica al prestador de salud argentino HospifarKalir
- Ransomware Attacks This Week: 221 Victims Across 47 Groups, September 14 to September 20ScrutecX / Scrutex.ai
- El ransomware shadowbyt3$ publica a la ...Pulse (Kalir)
- Alerta por el crecimiento de ciberataques en América Latina - InfobaeInfobae
- Emperador ransomware claims Jujuy court system breachTechWalrus
- Judicial Branch of the Province of Jujuy data breach — Emperador ransomware leak (2026)Darkfield (Orizon)
- Judicial Branch of the Province of Jujuy: Unconfirmed Breach Claims & DoxxScan RatingRecentBreaches
- Judicial Branch of the Province of Jujuy Ransomware Claim (2026) — What’s Alleged & Am I Affected?RecentBreaches
- Victim: Judicial Branch of the Province of Jujuy – emperadorransomware.live
- Cybersecurity News Everyday (@TweetThreatNews) on XTweetThreatNews
- FalconFeeds.io on XFalconFeeds.io
- THEGENTLEMEN Ransomware Gang: 16 Victims Posted in 48 Hours, Sector Targeting Analysis and Detection RulesSecurity Arsenal
- Victim: Nutrypollo – thegentlemenransomware.live
- Dark Web Most Wanted 2026: The Gentlemen RansomwareDarkWebSonar
- Operador de ransomware ejecutó Cursor Agent dentro de diez redes de víctimasUnite.ai
- Qilin gang claims Buenos Aires hospital breach on leak siteMedRisk
- Sanatorio Modelo de Caseros Listed by Qilin Ransomware Group | GalaxyWardenGalaxyWarden
- Victim: Sanatorio Modelo de Caserosransomware.live
- Sanatorio Modelo de Caseros data breach — Qilin ransomware leak (2026)Darkfield (Orizon One)
- Recent postsRansomlook
- Sanatorio Modelo de Caseros — QILIN Ransomware AttackBreach House
- Sanatorio Modelo de Caseros: Unconfirmed Breach Claims & DoxxScan™ RatingRecentBreaches
- Ransomware Group qilin Hits: Sanatorio Modelo de CaserosHookPhish
- Ransom! Sanatorio Modelo de Caseros (AUG-2026)Hendry Adrian
- Brazil's tax agency appears on a young crew's leak siteIntelFusions
- Weekly Intelligence Report - 25 Sep 2026CYFIRMA
- Cyware Weekly Threat Intelligence - September 25, 2026Cyware
- Grupo Caberj — INCRANSOM Ransomware AttackBreach House
- n0n ransomware ameaça destruir backups para ampliar pressão sobre vítimasMinuto da Segurança
- Emerging Ransomware Gang Uses Backup Destruction ThreatsInfosecurity Magazine
- Receita Federal aparece em portal de ransomware grupo ...TechStart
- Victim: RECEITA FEDERAL DO BRASIL – emperadorRansomware.live
- Craisa — THEGENTLEMEN Ransomware AttackBreach House
- Ransomware Group Panzer Hits: Honda (Peru) – with K3G Solutions Brazil alert sectionHookPhish
- Panzer Ransomware Strikes K3G Solutions BrazilDexpose
- Victim: K3G Solutions Brazil – PanzerRansomware.live
- Justiça mantém condenação de hackers que roubaram ...Convergência Digital
- LockBit5 ransomware lists Taiwanese firm tpi.tw - Pulse - Kalir.ioPulse - Kalir.io
- All Records - Breach House (entry for K3G Solutions Brazil)Breach House
- Cyware Daily Threat Intelligence – September 18, 2026 (Panzer ransomware overview)Cyware
- Ransomware Panzer publica a la consultora brasileña K3G SolutionsKalir Pulse
- ThreatsDay: Self-Rewriting Agents, 800+ Flaws Patched, Insider SIM Swaps and 22 More New StoriesThe Hacker News
- K3G Solutions Brazil Ransomware Claim (2026) — What’s Alleged & Am I Affected?Recent Breaches
- Breach HouseBreach House
- Hospitais não pedem pagamentos por telefone; veja como se protegerProjeto Comprova
- INCAN restablece sus servicios de radioterapia tras ciberataqueLa Hora
- K3G Solutions Brazil Listed by Panzer Ransomware GroupGalaxyWarden
- K3G Solutions Brazil ransomware attack — panzer leakKalir Pulse
- Ransomware group Panzer hits K3G Solutions BrazilHackerFeeds
- TJDFT condena hackers por ataque cibernético a hospitalValor Econômico
- Tribunal mantém penas de hackers que invadiram ...Correio Braziliense
- Panzer (Threat actor): news timeline & CVEsZeroHour
- Unit 42 search result for CL-CRI-1163Palo Alto Networks Unit 42
- Hospitais não pedem pagamentos por telefone; veja como se protegerGauchaZH
- Unit 42 search result referencing SockTz and CL-CRI-1163Palo Alto Networks Unit 42
- Hackers hijack government servers to promote illegal gamblingEscudo Digital
- Una red global secuestra webs gubernamentales para mostrar apuestas y descargas ilegales sin tocar la URL oficialInfobae
- Hackers Use Claude and GPT-Powered Tools to Help ...CybersecurityNews
- 553 victims for Brazil - Ransomware.liveRansomware.live
- Brazil Ransomware & Cyber AttacksBreach House
- Tuboaços da Amazônia Ltda. Ransomware Attack by Nightspire (2026)Cyber Threat Intelligence
- Китайские хакеры атакуют госсайты Бразилии через ApacheTechora.ru
- 브라질을 표적으로 삼는 금전적 동기의 공격자 BREEZE COMETGoogle Cloud
- VEXY Ransomware Gang: 3 Technology Sector Victims in 5 Days ...Security Arsenal
- Vexy Ransomware ransomware group - Discover all the ...Breach House
- Unit 42Palo Alto Networks Unit 42
- Slim Spider Steals Crypto Custody Secrets From Brazilian Financial ...The Hacker News
- Thegentlemen ransomware claims Lider AviacaoTechWalrus
- El ransomware crece 25.5% en América Latina y México concentra 17.93% de los ataquesEl Economista
- Los atacantes aprovechan el uso continuo de herramientas de IA para atacar organizaciones en América LatinaUnit 42 (Palo Alto Networks)
- Vexy Ransomware ransomware group — victims, leak site & IOCsDarkfield
- AI-Augmented Intrusions Hit Latin American Government and FinanceCloud Security Alliance (CSA) Labs
- Attacks — AI-Augmented Intrusions in Latin AmericaMachine Speed - AI-Cyber Intelligence
- Ransomware.live victim databaseRansomware.live
- Núcleo de Excelência em OftalmologiaBreachsense
- KRYBIT Ransomware Gang: 13 Victims in 48 HoursSecurity Arsenal
- Fosko mitiga ataque de ransomware con respuesta especializada de EGS LatamTrendTIC
- Fosko mitiga ataque de ransomware con respuesta especializada de Egs-LatamTrendTIC
- Incidente de ciberseguridad afecta sistemas de ForusDiario Financiero
- LockBit 5.0 Ransomware Strikes Chilean Apparel Leader Forus S.A.Dexpose
- forus.cl attaquée par LockBit 5.0Breaches Live
- Victim: forus.clRansomware.live
- forus.cl ransomware attack — lockbit5 leakPulse by Kalir
- Ransomware attacks in September 2026RansomNews
- forus.cl — LOCKBIT5 Ransomware AttackBreach House
- Futuro Forestal — QILIN Ransomware AttackBreach House
- Incidents - Ransomware victims & data breaches - ZeroHourZeroHour
- Forus Was Affected by Cybersecurity IncidentGround.news
- El Estado que financia y el Estado que exigeLinkedIn
- S.A. Chile attaquée par The GentlemenBreaches Live
- TheGentlemen Target S A Chile in Ransomware AttackDexpose
- S A Chile Ransomware Claim (2026) — What’s Alleged & Am I Affected?RecentBreaches
- VenariX en Español (@_venarixES_)VenariX en Español (X)
- Hackmanac on XHackmanac (X/Twitter)
- Hospital Clnico Universidad de Chile Listed by Direwolf ...Galaxy Warden
- Ransomware marca récord en Chile: agosto tuvo la mayor cantidad de ataques registradosEl Morrocotudo
- Ransomware group direwolf hits Hospital Clónico Universidad de Chile | HackerFeedsHackerFeeds
- Victim: Hospital Clnico Universidad de ChileRansomware.live
- Red de Emergencia ONG on XX
- Cybersecurity News Everyday (@TweetThreatNews) on XTweetThreatNews (X/Twitter)
- Ransom-DB on XRansom-DB (X/Twitter)
- Ransomware Group direwolf Hits: Hospital Clnico ...HookPhish
- Direwolf gang posts Turkish and Chilean hospitals on leak siteMedRisk.io
- DIREWOLF Ransomware Gang: 3 Healthcare & Tech Victims Posted in 24 Hours — Sector Targeting Analysis & Detection RulesSecurity Arsenal
- Direwolf Targets Hospital Clínico Universidad de ChileDexpose
- Inversiones Bolívar — QILIN Ransomware AttackBreach House
- UNISALLE-EDU.CO — CLOP Ransomware AttackBreach House
- Agrocampo — THEGENTLEMEN Ransomware AttackBreach House
- Six in 10 Cyberattacks in Colombia Target HospitalsColombiaOne
- Cyberattacks Target 60% of Colombian Healthcare ProvidersBiopharma Curated
- Biofile Finds Health Sector Draws 60% of Colombia’s CyberattacksTMCnet / Insight
- Report finds care providers absorb most Colombian intrusionsMedRisk.io
- Seis de cada 10 ciberataques en Colombia tienen como blanco a hospitales y clínicas del paísPortafolio
- ¿Ciberataques?: Más de 51 millones de historias clínicas, en juegoHSB Noticias
- Ransomware Recovery Services MarketMordor Intelligence
- Perimetral Oriental de Bogotá S.A.S. Ransomware Claim (2026) — What’s Alleged & Am I Affected?RecentBreaches
- Victim: Perimetral Oriental de Bogotá S.A.S.Ransomware.live
- Publicación sobre la posible víctima Perimetral Oriental de Bogotá S.A.S.VenariX en Español
- NightSpire Ransomware Attack on Perimetral Oriental de Bogotá S.A.S.Dexpose
- Ransomware Group emperador Hits: EASY JOB S.A.S.HookPhish
- Ransomware Group thegentlemen Hits: El CarrielHookPhish
- Bitdefender Threat Debrief | September 2026Bitdefender
- TrainMe — DIREWOLF Ransomware AttackBreach House
- MinJusticia activa plan de recuperación tecnológica luego de vulneración cibernética garantizando servicios esencialesMinisterio de Justicia y del Derecho de Colombia
- Activan plan de contingencia en la gobernación de Córdoba tras ataque cibernético a la infraestructura tecnológicaEl Heraldo
- SETTRA Ransomware Hits Six New US and Mexico FirmsVPN.social
- México, segundo país de América Latina con más ataques cibernéticosTribuna de la Bahía
- Documentan 52 ataques a los sistemas de empresas y entidadesLa Jornada
- Settra Ransomware Uses MeshAgent Persistence and Recovery ...Mallory.ai
- Grupo Juste ransomware attack — qilin leakPulse
- Victim: Grupo JusteRansomware.live
- Grupo Juste — QILIN Ransomware AttackBreach House
- Qilin victim pageZeroHour
- Grupo Juste — QILIN Ransomware AttackDark Eye
- Ransomware group qilin hits Grupo JusteHackerFeeds
- Settra Ransomware Attack on SÁNCHEZ Y MARTÍN, S.A. DE C.V.DeXpose
- Krybit ransomware groupBreach House
- sym.com.mx Listed by Settra Ransomware GroupGalaxy Warden
- Mexico Ransomware & Cyber AttacksBreach House
- Qilin Targets Logistics Leader Minmer GlobalDeXpose
- www.tender.mx — KRYBIT Ransomware AttackBreach House
- El ransomware crece 25.5% en América Latina y MéxicoYahoo Noticias / SCILabs
- Settra Ransomware Strikes Mexican MLM Giant Golden Neo LifeDeXpose
- Ciberataque en Tlajomulco: dudas sobre pérdida de datosTelediario (Grupo Multimedios)
- The State of Ransomware: August 2026BlackFog
- KRYBIT Ransomware Gang: 14 Victims Posted in Single-Day Surge, Cross-Sector Campaign Analysis and Detection EngineeringSecurity Arsenal
- tum.com.mx ransomware attack — krybit leakKalir Pulse
- > Delito sin freno> Ciudadanos expuestosPulso SLP
- INCRANSOM Ransomware Gang: 5 New Victims Posted in 72 Hours, Manufacturing and Energy Targeting Analysis with Detection RulesSecurity Arsenal
- Ransomware Attacks This Week: 179 Victims Across 44 Groups — September 7 to 13, 2026ScrutEX
- Presentan exhorto para saber qué pasó tras ciberataque en TlajomulcoMilenio
- Targeted Preventive Alert: alleged breach of Paraguay’s Ministry of HealthVECERT Radar
- Inovapy — PANZER Ransomware AttackBreach House
- Inovapy ransomware attack — panzer leakPulse by Kalir
- PANZER Ransomware Gang: 5 Victims in 4 Days — Technology & Manufacturing Sector Surge, Perimeter CVE Exploitation & Detection RulesSecurityArsenal
- Inovapy Listed by Panzer Ransomware GroupGalaxyWarden
- Ransomware arcusmedia publica a la agroindustrial peruana ...Kalir
- Victim: AGROFRUTO SACRansomware.live
- Arcusmedia ransomware publishes Peruvian agribusiness Agrofruto SACKali Pulse
- Gelarti data breach — Thegentlemen ransomware leak (2026)Darkfield
- Victim: gob.peRansomware.live
- Honda (Peru) — PANZER Ransomware AttackBreach House
- Victim: Honda (Peru)Ransomware.live
- Ransomware group thegentlemen hits GelartiHackerFeeds
- Gelarti PerúBreachSense
- Victim: Italtel PeruRansomware.live
- Ransomware Attacks Reach Record High for 2026Infosecurity Magazine
- Cyber Threat Intelligence 25 September 2026NCSA Thailand Webboard
- Emerging Ransomware Group n0n Threatens Backup Infrastructure to Force Ransom PaymentsTetmo
- ArcusMedia Targets Agroindustrial Leader AGROFRUTO SACDexpose
- H1 2026: Primary initial access vectors used by threat actors in ransomware attacksSCILabs
- ARS Renacer Data Breach in 2026BreachSense
- arsrenacer.com Listed by DragonForce Ransomware GroupGalaxyWarden
- México es segundo lugar en AL como blanco favorito de ciberataques y secuestro de informaciónLa Jornada
- 2026 Updated Recommendations: Before, during and after ransomware attackSCILabs
- DragonForce Compromises ARS Renacer with Massive Data BreachDexpose
- Aumentan los casos de phishing y el abuso de credencialesRevista Byte
- Victim: Taurus Ibérica - Ransomware.liveRansomware.live
- La IA abarata y acelera los ciberataques: una alerta para Costa RicaLa Nación
- Qilin leaks 6.3GB of ATF investigation files, then pulls it all within 24 hoursPasquale Pillitteri
- Attackers Exploit Critical Cisco FMC Flaw to deploy Qilin ransomwareSecurity Affairs
- México concentra el 18% de los ataques de ransomware en LatinoaméricaImagen Radio
- Cisco FMC Zero-Days Exploited by Sandworm and Qilin RansomwareCyberNewsAI
- Instituto Ferrero de Neurología y SueñoBreachSense
- PANZER Ransomware Gang: 4 Victims Posted in 5 DaysSecurity Arsenal
- APAC Threat Landscape Report, August 2026Group-IB
- Instituto Ferrero de Neurología y Sueño Listed by Kazu ...GalaxyWarden
- Instituto Ferrero de Neurología y Sueño Ransomware Claim (2026) — What’s Alleged & Am I Affected?RecentBreaches
- The Gentlemen Ransomware - Threat ActorFortinet FortiGuard Labs
- Victim: Bosnia and Herzegovina Mine Action Center (Emperador)Ransomware.live
- AbacoViaggi Listed by The Gentlemen Ransomware GroupGalaxy Warden
- Veradigm Listed by The Gentlemen Ransomware GroupGalaxy Warden
- BlackCat / ALPHV Campaign Expands — 352+ Victims Across 22 ...Insomnia
- Acronis: Färre upptäckta skadeprogram men fler dataintrangITbranschen / Acronis
- Ataque cibernético golpea al instituto contra el cáncer en Guatemala: 194 pacientes, datos clínicos encriptados y un enlace en la deep web para negociarInfobae
- Extraoficial: reportan ataque en sistema informático del Incan que afecta a pacientesLa Hora
- Aurora Ransomware Hackers Use Cursor AI Agent for Hands-On Exploitation and ESXi AttacksGBHackers
- Victim: Tecno Accion – thegentlemenransomware.live
- ESB Puerto Rico Ransomware Claim (2026) — What’s Alleged & Am I Affected?RecentBreaches
- Aurora Ransomware Affiliate Exposed Using AI Attack PlanningInside Telecom
- CHAOS Ransomware Gang: 3 Victims Posted in 48 HoursSecurity Arsenal
- Ferretornillos, S.A.Breachsense
- Sanatorio Modelo de CaserosBreachSense
- Hackean y filtran 300 GB de información de un estudio jurídico y contable uruguayoEl Observador
- Así opera Gunra, un nuevo grupo cibercriminal que está bajo la mira del FBI y que ya atacó tres empresas uruguayasEl Observador
- Blanco & Etcheverry Data Breach in 2026BreachSense
- Gunra Ransomware Hits Three Uruguayan Firms in Three MonthsThe Rio Times
- Blanco & Etcheverry Listed by Gunra Ransomware GroupGalaxy Warden
- Victim: Blanco & EtcheverryRansomware.live
- Blanco & Etcheverry Ransomware Claim (2026) — What’s Alleged & Am I Affected?Recent Breaches
- Victim: Electrolux & OnTracRansomware.live
- Electrolux & OnTrac Listed by Emperador Ransomware GroupGalaxy Warden
- Emperador claims U.S. parcel carrier OnTracDaily Dark Web
- California critical access hospital says files stolen in cyberattackBecker's Hospital Review
- emperador Ransomware: 4 Victims, Tactics & IntelligenceThe Hacker Wire
- OnTrac Listed by Emperador Ransomware GroupGalaxy Warden
- Victim: OnTracRansomware.live
- Alabama Women's Health Care Data Breach LawsuitClass Action U
- UnitedHealth CEO Admits Paying $22 Million to Change Healthcare HackersVCPost
- Two Years After the Change Healthcare Cyberattack, Healthcare Still Has a Clearinghouse Redundancy ProblemMedCity News
- ThreatsDay: Self-Rewriting Agents, 800+ Flaws Patched, Insider SIM Swaps and 22 More New StoriesThe Hacker News
- BlackCat: hackers rusos en América Latina y el engaño ...Infobae
- Weekly Recap: Cisco 0-Day, AI Agent RCE, ClickFix ...The Hacker News
- Cyware Weekly Threat Intelligence - September 12Cyware
- qilin ransomware group: victims, TTPs, profile · ZeroHourZeroHour
- Hacking Group Claims Attack on Cedar County Memorial HospitalHIPAA Journal
- Settra Ransomware Uses MeshAgent Against WindowsCyPro UK
- Interlock claims responsibility for Fort Smith computer system attackTalk Business & Politics
- QILIN Ransomware Gang: 19 Victims Posted in 72 Hours — Manufacturing & Agri-Food Surge, Detection Rules InsideSecurity Arsenal
- Statement Regarding Cyber IncidentTown of Sutton
- Anne Arundel patients sue Luminis Health after cyberattack exposes medical dataThe Banner
- Grafton City Hospital Data Breach: What Patients Should KnowWilshire Law Firm
- Fort Smith computer attack investigation nearing an endTalk Business & Politics
- Cedar County Memorial Hospital Data Breach - McShane & BradyMcShane & Brady
- Cybersecurity incident affects Sutton town, school networksWCVB
- Sutton town officials, public school system investigating cybersecurity incidentBoston Globe
- CISA: Critical VMware RCE flaw now exploited by ransomware gangsBleepingComputer
- VMware vCenter CVE-2026-59310: Ransomware Gangs Join Unauth Syslog RCE - CyberExperts.comCyberExperts.com
- Ransomware group claims Fort Smith attack as city nears end of probeKUAF (Ozarks at Large)
- Springfield Public Schools Listed by Interlock Ransomware GroupGalaxyWarden
- Interlock Strikes Springfield Public Schools in Major Ransomware AttackDexpose
- Ransomware Alert: City of Fort Smith, Arkansas – INTERLOCK ransomwareFalconFeeds.io
- interlock ransomware group: victims, TTPs, profileZeroHour
- City of Fort Smith Arkansas Ransomware Claim (2026) — What’s Alleged & Am I Affected?RecentBreaches
- City of Fort Smith Arkansas data breach — Interlock ransomware leak (2026)Darkfield
- Cybersecurity expert assesses Interlock claim to Fort Smith city dataSouthwest Times Record
- Victim: City of Fort Smith ArkansasRansomware.live
- INTERLOCK Ransomware Gang: Education & Municipal Government Hits Posted — Campaign Analysis & Detection RulesSecurity Arsenal
- Eudora's just-terminated IT administrator says foreign ransomware is behind 'big mess' with city's and sheriff's computer systemsLawrence Journal-World
- Grafton City Hospital Data Breach Affects 1,215 UsersClaimDepot
- RST Cloud on X: "#threatreport #LowCompleteness SETTRA RANSOMWARE | 14-09-2026 ...RST Cloud
- 医療分野 週次セキュリティニュース|あめむAmenomu
- Global Ransomware Group Attacks Town of Sutton, MassachusettsDexpose
- Incident Response PrioritiesSecurity Arsenal
- Ransomware Group global Hits: TOWN OF SUTTONHookPhish
- 2026-09-11 Briefing – Ukrainian Conti ransomware coder sentenced to 4 yearsalobbs.com
- Abogado ucraniano que programó para Conti recibe cuatro años de prisión en EE. UU.DiarioBitcoin
- Beyond ransomware: 5 healthcare cyber risks to knowBecker's Hospital Review
- Ukrainian hacker gets four years in US prison over ContiThe Record
- Ukrainian National Sentenced to Four Years in Prison for Conti Ransomware RoleGround News
- Ukrainian Conti ransomware member gets 4 years for hospital-linked attacksBecker's Hospital Review
- What to know about the Luminis Health cyberattackThe Banner
- Luminis Health MyChart, phones remain offline amid cyberattackBecker's Hospital Review
- Four extortion gangs add care providers to their leak sitesMedRisk
- CHAOS Ransomware Gang: 4 New US Victims Posted — Manufacturing & Healthcare Targeting Analysis With Detection RulesSecurity Arsenal
- FBI investigating hospital IT disruption that took EHR offline for 2 weeksBecker's Hospital Review
- FBI investigating hospital IT disruption that took EHR offline for 2 weeksBecker's Hospital Review
- Nutex Health updates on cyber incident data post - NUTXStockTitan
- Ukrainian Conti Ransomware Developer Sentenced to 4 Years in US PrisonSecurityWeek
- Form 8-K filing by Nutex Health Inc. dated September 10, 2026SEC
- Ransomware claim follows Missouri hospital IT outageDysruptionHub
- Luminis is the latest health system hacked: 'Everybody's at risk'WTOP News
- Live Ransomware TrackerTheSolutioners.ca
- Standard Tool & Die Listed by Storm Ransomware Group (includes WindRose Health Network context)GalaxyWarden
- Hospital operator Nutex Health says data stolen in cyberattackWestern Networks Inc.
- Ransomware Wing — víctimas, grupos y patronesKalir.io Pulse
- Krybit ransomware group: victims, status, activityRansomnews
- Ransomware Groups - Tracked Threat Actors | Invaders CybersecurityInvaders Cybersecurity
- incransom - Dragons Eye Ransomware TrackerDragons Eye Ransomware Tracker
- QILIN Ransomware Gang: 4 New Victims PostedSecurity Arsenal
- Did the BlackByte ransomware attack the city of Augusta?SECnews
- Ormond Beach Ransomware: 5 Critical Facts for Local GovernmentsNextekit
- El ransomware crece 25.5% en América Latina y México concentra 17.93% de los ataquesRadioUno911 / SCILabs
- DaVita Reaches Preliminary Settlement Class Agreement Following Ransomware Attack - DaVita (NYSE:DVA)Benzinga
- Five Healthcare Providers Report Ransomware-Related Data BreachesHIPAA Journal
- LockBit ransomware: Claimed responsibility for cyberattack on Wichita citySECnews
- City of Ormond Beach Data Breach in 2026Breachsense
- DaVita agrees to pay $15M to settle claims from data breachMedTech Dive
- INCRANSOM Ransomware Gang: 11 New Victims in 5 Days, Manufacturing and Healthcare Surge, Detection Rules InsideSecurity Arsenal
- uicc.org data breach — Krybit ransomware leak (2026)Darkfield (Orizon)
- September 2, 2026 Cybersecurity News SummaryNote.com (centervil)
- Ransomware Group krybit Hits: tum.com.mxHookPhish
- Cadena hospitalaria de EEUU confirma brecha de datos y robo de informaciónNivel4
- Nutex Health Data Breach: Edelson Lechtzin LLP Investigates Theft of Patient and Employee DataMorningstar / PR Newswire
- The Gentlemen come calling as Nutex confirms sensitive data theftThe Register
- tum.com.mx data breach — Krybit ransomware leak (2026)Darkfield (Orizon)
- Krybit Ransomware Impacts TUM Transportistas Unidos MexicanosDexpose
- WALLSTREET Ransomware: US Healthcare and Education Victims Posted on Leak SiteSecurityArsenal
- Healthcare cyberattacks hit pacemakers and millions of patient recordsThe Register
- Ransomware Group Wallstreet Hits: Cedar County Memorial HospitalHookPhish
- Victim: Cedar County Memorial Hospital – WallstreetRansomware.live
- Cedar County Memorial Hospital: Unconfirmed Breach Claims & DoxxScan RatingRecentBreaches
- Cedar County Memorial Hospital Ransomware Claim (2026) — What’s Alleged & Am I Affected?RecentBreaches
- Wallstreet Strikes Cedar County Memorial HospitalDexpose
- Healthcare company McKesson discloses cyberattack after third-party app breachHelp Net Security
- Deep dive into the Boston Scientific cyberattackShieldWorkz
- Victim: Northwest Trophy – thegentlemenransomware.live
- Hackers secuestran información del Incán, exigen dinero y afectan radioterapias de 194 pacientes con cáncerPrensa Libre
- wittmann — INCRANSOM Ransomware Attack | Breach HouseBreach House
- Oilquip Inc Listed by INC Ransom Ransomware GroupGalaxyWarden
- Oilquip Inc data breach — Incransom ransomware leak (2026)Darkfield (Orizon)
- Northwest Trophy: Unconfirmed Breach Claims & DoxxScan™ RatingRecentBreaches
- Northwest Trophy Listed by The Gentlemen Ransomware ...Galaxy Warden
- Valley Health Team: Unconfirmed Breach Claims & DoxxScan RatingRecentBreaches
- Ruby Seven Studios Data Breach in 2026BreachSense
- RST Cloud en X: #threatreport #HighCompleteness Caught in 4K: The Aurora FilesRST Cloud
- Ransom! Northwest Trophy (AUG-2026)Hendry Adrian
- Victim: Valley Health Team – Rhysidaransomware.live
- RaaS gang Anubis claims Signature Healthcare data theftGovernment Information Security
- Ransomware Alert: Valley Health Team ...FalconFeeds.io
- EMPERADOR Ransomware Gang: 4 New Victims Posted — Energy Sector Targeting, Edge Device Exploitation and Detection RulesSecurity Arsenal
- LOCKBIT5 Ransomware: 5 Victims Posted in 24 Hours — Healthcare & Tech Sector Surge with Detection RulesSecurity Arsenal
- Cyberattack Halts Boston Scientific's Global Operations – AlertHamerIntel
- Update on recent cybersecurity incidentBoston Scientific
- US officials backpedal on claims that government agencies were hacked by Chinese group QTFYReuters
- Bencivil Ransomware Claim (2026) — What’s Alleged & Am I Affected?RecentBreaches
- Victim: Ruby Seven Studiosransomware.live
- Bencivil Listed by incransom Ransomware GroupGalaxyWarden
- Ruby Seven Studios Listed by incransom Ransomware GroupGalaxyWarden
- Ruby Seven Studios Ransomware Claim (2026) — What’s Alleged & Am I Affected?RecentBreaches
- FBI, DOJ announce disruption of China-linked hacking group targeting hospitals and other critical infrastructureAmerican Hospital Association
- Victim: wmiemporium.comransomware.live
- McKesson discloses breach after ShinyHunters claims patient data theftBleepingComputer
- Cyberattack on Boston Scientific causes global ops disruptionpharmaphorum
- Newsroom - Maryland Department of HealthMaryland Department of Health / The Daily Record (referenciado)
- The Hugging Face Incident, Explained for HealthcareOnHealthcare.tech
- ハッキング集団、Cedar County Memorial Hospitalへの攻撃を主張Black Hat News Tokyo
- Why Cybersecurity Is Now a Healthcare Security PriorityHealthcare.digital
- Luminis cybersecurity incident highlights 'concerning' rise in attacks ...The Daily Record
- Why Cybersecurity Is Now a Healthcare Security Priorityhealthcare.digital
