CiberLATAMbywhalemate
Relatório de inteligência

Atividade de ransomware na América Latina, Set/2026

Ransomware liderou o sinal regional com 157 fatos verificados; Argentina e Brasil concentraram os casos mais claros de extorsão.

1 de out. de 202627 min de leitura
Atividade de ransomware na América Latina, Set/2026whalemateA plataforma para gerenciar o risco humano em cibersegurança.

Principais conclusões

Módulos mensais de referência

Estes módulos são preenchidos automaticamente com os fatos verificados com data dentro do período. Cada um declara sua base e seu critério de contagem, de modo que os números se reconciliem entre os módulos. Eles são a leitura recorrente mês a mês, e a análise posterior desenvolve os casos sem repetir esta síntese.

Janela dos indicadores: 401 fatos com data em setembro de 2026 · 102 de meses anteriores (marco comparativo, não volume do mês) · 14 sem data confirmada (excluídos dos indicadores). Os fatos de meses anteriores são usados apenas como marco comparativo na análise, nunca como volume deste período.

CIBERLATAM / WHALEMATE Painel mensal de sinal verificado setembro 2026 · América Latina Ameaça predominante: Ransomware (157 de 399 fatos). Cobertura: 401 fatos com data em setembro 2026 · 102 de mes… FATOS VERIFICADOS 399 base do período: toda contagem a partir da base abaixo se mede total RANSOMWARE / EXTORSÃO 157 12 com dados criptografados confirmado · 18 exfiltração sem criptografia (extorsão simples) INCIDENTES SEM CLASSIFICAÇÃO 101 brechas ou interrupções sem tipo de ameaça declarado FRAUDE / PHISHING 19 campanhas de fraude documentadas REGULAMENTAÇÃO 6 normas, resoluções ou sanções CVEs ÚNICOS 4 CVE-2026-0257 / CVE-2026-20079
Painel mensal de sinal verificado — Base: 399 fatos verificados com data no período para a América Latina.
MÓDULO FIXO MENSAL Distribuição por eixo de ameaça setembro de 2026 · América Latina Cada fato entra em apenas um eixo, por isso a soma é exatamente 399. "Incidentes não tipificados" é o residual. Ransomware 157 Não classificado 112 Incidentes 101 Fraude 19 Regulação 6 Vulnerabilidades 4
Distribuição por eixo de ameaça — Cada fato é atribuído a um único eixo segundo sua tipificação; a soma fecha com os 399 fatos do período.
MÓDULO FIXO MENSAL Distribuição setorial do sinal setembro de 2026 · América Latina Base: 399 fatos do período · soma 518 porque 97 fatos se classificam em mais de um setor. Setor público / OIV 186 Outros / sem setor identi… 125 Saúde 78 Telecom 42 Finanças 34 Tecnologia 24 Energia 15 Educação 14
Distribuição setorial do sinal — Classificação heurística por setor da vítima. Um fato pode atingir mais de um setor; por isso, a soma pode ultrapassar a base.
MÓDULO FIXO MENSAL Distribuição geográfica da sinalização setembro de 2026 · América Latina Cada fato é atribuído a um único país ou à cobertura regional, por isso a soma é exatamente 394 sobre 399 fatos … EUA 135 Brasil 89 Regional 45 México 35 Chile 28 Colômbia 22 Argentina 18 Uruguai 12 Peru 10
Distribuição geográfica da sinalização — Fatos verificados do período agrupados por país ou cobertura regional; cada fato conta uma única vez.

Resumo executivo do mês

Setembro de 2026 fechou com ransomware como o sinal dominante na América Latina, com base em 399 fatos verificados no período e 157 casos em que ransomware ou extorsão foram o eixo principal. A região mostrou uma mistura de listagens em leak sites, exfiltração confirmada e alguns episódios com criptografia de ativos, com Argentina e Brasil como os países mais representados no material analisado.

O retrato do mês não é o de uma única campanha homogênea, mas o de várias operações simultâneas, com diferentes níveis de verificação. Nos casos mais bem documentados, Emperador deixou um incidente já publicizado contra o Poder Judicial de Jujuy e também uma reivindicação sobre a Receita Federal do Brasil. Panzer mirou a K3G Solutions Brazil, com exfiltração estimada de 300 GB e pressão explícita para negociar. Qilin seguiu ativo na região com novas referências à Argentina, incluindo o caso da Grupo Hospifar e a publicação da Vitar Group.

A qualidade da evidência foi desigual. 75% dos fatos tiveram confirmação direta da fonte, mas boa parte dos registros de ransomware do mês ainda segue como reivindicação de grupos ou de monitores de leak sites, sem confirmação pública das organizações afetadas. Isso obriga a separar com cuidado três planos distintos, criptografia confirmada, exfiltração sem criptografia verificada e mera menção em um portal de vazamentos. Em setembro, o material mostra as três formas, embora a mais frequente seja a última.

A Argentina foi o país com maior densidade de incidentes concretos dentro do material, sobretudo pelo caso de Jujuy e pelas menções a Hospifar, Vitar Group e ao Ministério da Educação. O Brasil apareceu com maior diversidade de atores, de Panzer a Emperador, além de casos em saúde, telecomunicações e administração tributária. O México somou sinais relevantes no trecho final de agosto e em comparativos publicados durante setembro, mas o volume de fatos datados estritamente no mês ficou mais concentrado em Argentina e Brasil.

O mês também deixou uma mudança metodológica no tipo de cobertura. Os fatos verificados totais caíram frente a agosto, o número de casos com ransomware ou extorsão como eixo principal despencou e os CVEs críticos mencionados diminuíram. Ao mesmo tempo, cresceram os movimentos regulatórios documentados, o que sugere uma reação institucional mais visível, embora ainda dispersa. O risco regional permanece alto pela persistência de grupos ativos, pelo alvo recorrente em saúde e governo e pela continuidade das publicações em leak sites, com potencial impacto operacional e reputacional.

Panorama regional do mês

A leitura regional de setembro foi alta, não por uma explosão uniforme de incidentes confirmados, mas pela combinação de volume, repetição setorial e presença de grupos com atividade sustentada em vários países. O material analisado mostra pressão especial sobre governo, saúde, tecnologia e telecomunicações, com casos em que a extorsão foi explícita, embora o dano operacional nem sempre tenha sido validado pela vítima ou por um regulador.

A América Latina seguiu exposta a um padrão conhecido, mas com melhor granularidade de atribuição. Os grupos que mais aparecem no corpo do mês, Emperador, Panzer, Qilin, Titan e TheGentlemen, operam com uma lógica de publicação em leak sites que prioriza a pressão pública antes da divulgação técnica. Isso significa que, muitas vezes, o fato mais verificável não é a intrusão em si, mas a publicação da reivindicação, a estimativa de dados e a taxonomia do monitor que registra o caso.

A leitura setorial também é clara. Saúde continuou sendo um alvo recorrente, tanto pela sensibilidade operacional quanto pelo valor da informação exposta. Governo e defesa apareceu em casos concretos na Argentina, enquanto telecom e TI se repetiram no Brasil. O material do mês também volta a mostrar que organizações pequenas ou médias, e entidades com exposição pública de sistemas, seguem como alvos especialmente atraentes para campanhas de extorsão rápida.

A região entra em setembro com risco qualitativo alto. A base dessa leitura não é um índice inventado, mas a presença de 157 fatos com ransomware ou extorsão como eixo primário dentro de 399 fatos verificados, somada à variedade de grupos ativos e à persistência de setores críticos no radar. Embora o número total de fatos caia em relação a agosto, a severidade qualitativa continua alta porque o mês deixou vazamentos, reivindicações não confirmadas, dados sensíveis mencionados e, em alguns casos, evidência de exfiltração relevante.

CRONOLOGIA Fatos verificados do período 1/9 SecurityArsenalrelatouque 1/9 Na Governo de 1/9 Arsenal deSegurançaidentificou uma 1/9 Arsenal deSegurançainformou que 1/9 Kalir Pulseregistrou uma 1/9 ItaltelO Perufoiincluído
Cronologia de fatos verificados, setembro de 2026 — Marcos com data confirmada dentro de setembro de 2026. Os fatos de meses anteriores ficam fora da cronologia e são usados apenas como referência comparativa.

Indicadores do período

A tabela a seguir reproduz exatamente os indicadores fornecidos para setembro de 2026, com a mesma base, a mesma janela temporal e a comparação mês a mês informada. A leitura deve ser feita sobre o sinal do eixo, e não sobre uma contagem bruta de operações reais em toda a região.

Indicador Setembro de 2026 Mês anterior Variação
Fatos verificados do período, base de todos os indicadores 399 537 -138
Janela temporal dos indicadores 401 fatos com data em setembro de 2026, 102 de meses anteriores como marco comparativo, 14 sem data confirmada excluídos dos indicadores
Incidentes sem tipificação, brechas ou interrupções 101 104 -3
Casos com ransomware ou extorsão como eixo primário 157 281 -124
Criptografia de ativos confirmada 12 n/d n/d
Exfiltração sem criptografia, extorsão simples 18 n/d n/d
Apenas menção em leak site 27 n/d n/d
Tipificação não determinável com o material 100 n/d n/d
Casos de fraude ou phishing documentados 19 25 -6
Movimentos regulatórios documentados 6 1 +5
CVEs críticos mencionados 4 16 -12
Setores com pelo menos um fato documentado 8 8 sem mudanças
Ameaça predominante do mês Ransomware (157 de 399 fatos) Ransomware (281 de 537 fatos) queda relativa
Fatos com confirmação direta da fonte 75% n/d n/d
Números de telemetria agregada excluídos do volume 2, tentativas ou bloqueios agregados, não incidentes com impacto confirmado

A base de interpretação do mês é a mesma para todos os indicadores, 399 fatos verificados do período. A janela temporal inclui 401 fatos datados de setembro de 2026, 102 fatos de meses anteriores como marco comparativo e 14 sem data confirmada que ficaram fora dos indicadores. Essa distinção importa porque a cobertura publicada em setembro nem sempre equivale à atividade ocorrida em setembro.

A taxonomia do ransomware também ficou mais bem delimitada neste mês. Dos 157 casos com ransomware ou extorsão como eixo primário, 12 tiveram criptografia confirmada, 18 se sustentam como exfiltração sem criptografia, 27 ficaram como mera menção em leak site e 100 não permitiram determinar com precisão qual foi o impacto. Essa dispersão mostra por que não convém ler cada alegação de grupo como uma brecha completa validada.

Incidentes relevantes

Poder Judiciário de Jujuy, Emperador

O caso do Poder Judiciário da Província de Jujuy foi um dos incidentes mais concretos do mês porque reúne publicação em leak site, atribuição consistente entre monitores e uma descrição relativamente precisa dos dados expostos. Darkfield o classifica como uma filtragem de dados atribuída a Emperador, no setor Governo e Defesa da Argentina, com estado data leaked e severidade crítica. RecentBreaches, por sua vez, o mantém como uma alegação não corroborada.

A fonte mais útil para a leitura operacional é a Darkfield, que indica comprometimento de bancos de dados de WordPress, credenciais de acesso a sistemas internos e credenciais de e-mail. TechWalrus acrescenta um ponto relevante, porque ressalta que, no momento da publicação, não existia uma análise técnica pública que detalhasse a intrusão nem a evidência forense. Isso significa que o caso tem uma base de extorsão e vazamento muito visível, mas ainda sem validação independente completa.

O ponto de atenção para equipes de governo não é apenas o nome da vítima, mas o padrão. Emperador é um ator novo, observado pela primeira vez em agosto de 2026 e com motivação financeira, o que se encaixa em operações de curta maturação que buscam capitalizar a velocidade de publicação. Neste caso, a exposição de credenciais e de bancos de dados eleva o risco de movimento lateral, falsificação interna e reuso de acessos em outros serviços judiciais.

K3G Solutions Brazil, Panzer

A K3G Solutions Brazil foi um dos casos mais sólidos do mês em termos de exfiltração estimada e pressão extorsiva. A Ransomware.live a lista como vítima do Panzer com descoberta e data estimada do ataque em 18 de setembro de 2026, e reporta 300 GB de dados exfiltrados, além de referências a funcionários, usuários comprometidos e credenciais de terceiros. A Dexpose confirma que o Panzer reivindicou o ataque em 18 de setembro e ameaçou publicar a filtragem completa se não houvesse contato.

A cobertura setorial posiciona a K3G Solutions como consultoria brasileira de telecom e TI, com serviços de engenharia de redes, suporte ISP, monitoramento, call center, CDN e colocation. Esse perfil a torna um alvo de alto valor pela proximidade com infraestrutura de terceiros. Embora o grupo também a classifique em categorias mais amplas, a superfície crítica real é a de um provedor que pode arrastar risco para clientes e dependências técnicas.

Aqui não há apenas uma menção em um portal. Há uma combinação de publicação, estimativa de volume roubado e ameaça explícita de divulgação adicional. Em termos de leitura operacional, isso entra na categoria de exfiltração sem cifragem confirmada, ou ao menos de uma brecha em que o aspecto verificável mais forte é a subtração e a extorsão, não o ciframento. Para o Brasil, o caso reforça o risco sobre empresas de serviços tecnológicos que sustentam funções de telecomunicações e suporte a terceiros.

Receita Federal do Brasil, Emperador

A aparição da Receita Federal do Brasil no portal de Emperador foi um dos registros de maior sensibilidade institucional do mês, embora a confirmação pública do incidente siga ausente. A Ransomware.live publicou a referência com uma suposta exfiltração de 6,3 GB e a menção a documentos com dados de pessoal e clientes, além de usuários do gov.br e senhas. IntelFusions e TechStart coincidem em que o grupo usou a publicação como alegação, mas não encontraram comunicação oficial que validasse a intrusão.

Este caso é importante porque combina dois traços que costumam elevar o impacto potencial. Primeiro, o valor simbólico e operacional da autoridade tributária brasileira. Segundo, a possibilidade de que uma alegação não confirmada gere pressão reputacional antes de existir uma verificação pública do alcance. Por isso, convém tratá-lo como uma menção em leak site com possível exfiltração alegada, não como uma filtragem validada pela entidade afetada.

Em termos de risco para o Brasil, o sinal é sério, embora incompleto. Se a atribuição vier a ser confirmada, o efeito poderá atingir credenciais, documentação interna e potencialmente outros serviços estatais conectados. Por enquanto, o material só permite afirmar que Emperador incluiu a Receita Federal em seu portal e que a alegação não foi confirmada por um órgão oficial no fechamento das coberturas revisadas.

Poder Judiciário de Jujuy e Receita Federal, Emperador, leitura conjunta

Os dois casos ligados a Emperador em setembro não devem ser lidos como eventos isolados. A campanha mostra capacidade de selecionar entidades públicas de alta visibilidade e de sustentar pressão por meio de publicações, embora a evidência disponível nem sempre seja suficiente para validar o acesso real ou o volume de dados reclamado. O grupo aparece com foco em governo e defesa, e isso explica a recorrência de vítimas institucionais.

Para um leitor regional, o sinal operacional é duplo. De um lado, a Justiça provincial argentina ficou exposta a credenciais e bancos de dados. De outro, uma autoridade tributária brasileira foi colocada em uma situação de alegação pública em um portal de extorsão. A coincidência dos dois fatos no mesmo mês indica que o alvo estatal segue atraente para atores novos que buscam ressonância imediata.

Grupo Hospifar S.R.L., Titan

Hospifar é o caso argentino em que a cobertura foi mais sóbria e mais limitada ao mesmo tempo. A APJ One a incluiu entre as vítimas do Titan registradas em 22 de setembro e a classificou como organização do setor de healthcare na Argentina, mas esclareceu que se trata de um registro de atividade de ransomware e não de uma confirmação da entidade afetada. A Ransomware.live também a publicou em seu site de vazamentos.

A Kalir descreveu a inclusão como um incidente ativo e urgente para entidades sanitárias argentinas, embora tenha reconhecido que não havia declaração da Hospifar, volume de dados nem evidência forense pública. Essa combinação sugere uma alegação inicial, provavelmente ainda em fase de observação. Em termos taxonômicos, o caso entra hoje na categoria de mera menção em leak site, porque a confirmação independente do impacto não está disponível no material.

Ainda assim, o valor analítico é claro. O Titan está usando a exposição pública de seu site de vazamentos para aumentar a pressão sobre um prestador de saúde argentino. Para o setor de healthcare regional, o episódio confirma que a extorsão sobre clínicas e prestadores não depende necessariamente de grandes hospitais ou redes nacionais, mas também de organizações intermediárias com dados sensíveis e continuidade operacional delicada.

Ministério da Educação da Argentina, publicação semanal de monitoramento

O Ministério da Educação da Argentina apareceu em um resumo semanal de ransomware como uma das vítimas registradas entre 14 e 20 de setembro. O material disponível não traz detalhes técnicos, nem grupo, nem impacto, nem confirmação pública do órgão. Por isso, o caso é útil para marcar presença no ecossistema de monitoramento, mas não para inferir alcance real.

Em nível editorial, este é o tipo de fato que costuma inflar percepções se for lido fora de contexto. O dado correto é que uma lista semanal incorporou uma vítima argentina do setor educacional, e não que houve uma brecha confirmada com ciframento ou exfiltração validada. O fato segue relevante porque mantém o setor público na mira e porque contribui para a densidade do mês na Argentina.

Vitar Group, Qilin

A Qilin publicou a empresa argentina Vitar Group em seu site de vazamentos, segundo monitoramento de dark web. A fonte disponível não informa volume de dados nem um comunicado da companhia, então o caso fica classificado como menção em leak site. O que ele traz, porém, é a continuidade da atividade da Qilin no país e a persistência do modelo de pressão pública.

Este caso importa mais pelo contexto do que pelo detalhe técnico. A Qilin permaneceu ativa na América Latina durante setembro e no arco comparativo de agosto. A presença de outro nome empresarial argentino em seu leak site reforça que o país segue sendo um alvo frequente para grupos que combinam extorsão, publicação e, em alguns casos, ciframento.

Ameaças e campanhas ativas

Ransomware e extorsão

A campanha dominante do mês continua sendo a extorsão associada a ransomware, mas com níveis muito diferentes de verificação. A maioria dos 157 casos primários não chegou a uma classificação técnica fechada. Dentro desse universo, apenas 12 tiveram criptografia de ativos confirmada, 18 mostraram exfiltração sem criptografia, 27 ficaram como mera menção em leak site e 100 não permitiram definir o impacto com precisão.

Essa distribuição mostra a forma real como o sinal é consumido hoje. Os grupos publicam primeiro e as equipes de defesa, as autoridades ou a imprensa, quando aparecem, chegam depois. Por isso, é preciso ler com cuidado as alegações de leak sites. Uma reivindicação de publicação não equivale, por si só, a um ransomware com criptografia confirmada. Tampouco uma cifra de GB roubados valida automaticamente que tenha ocorrido uma intrusão com o mesmo alcance sugerido pelo ator.

Emperador, Panzer, Qilin, Titan e TheGentlemen formam o núcleo visível de setembro. Emperador teve as peças mais sensíveis do setor público na Argentina e no Brasil. Panzer mostrou uma exfiltração quantificável no Brasil. Qilin seguiu somando vítimas na Argentina. Titan apareceu na saúde argentina. TheGentlemen continuou relevante na comparação regional, embora parte de seus casos mais claros tenha ficado no fechamento de agosto e sirva aqui como contexto, não como volume do mês.

Fraude e phishing

O material de setembro documenta 19 casos de fraude ou phishing, uma queda em relação aos 25 do mês anterior. Não é sinal de desaparecimento, mas de menor densidade visível no arquivo revisado. O caso mais útil para entender a relação entre phishing, engano e ransomware é o antecedente brasileiro citado por Convergência Digital, em que se descreve uma tentativa de convencer funcionários a entregar senhas para instalar um programa de ransomware.

Esse tipo de tática mostra por que phishing e ransomware costumam se cruzar na prática. O vetor de acesso inicial pode ser social, e a fase de extorsão posterior pode ser técnica, mas o material do mês não permite montar uma cadeia completa para todos os casos. O dado relevante é que a coerção contra usuários e administradores continua fazendo parte do ecossistema, especialmente em setores com muitos pontos de contato e baixa tolerância a interrupções.

APT e hacktivismo

Não há no material do período uma campanha APT claramente atribuível ao eixo de ransomware na América Latina, mas há sinais de pressão híbrida sobre infraestrutura pública. A nota sobre sites governamentais sequestrados para exibir apostas e ilegalidades, embora não seja ransomware, volta a mostrar que a superfície estatal segue sendo usada para impacto reputacional e desvio de tráfego. Isso não entra no cômputo do eixo, mas ajuda a ler o ambiente de ameaças.

Também aparece telemetria de clusters com uso de ferramentas de IA e campanhas voltadas a governo, transporte, água e serviços financeiros no México, Equador e Brasil. Essa medição é telemetria de tentativas e apoio operacional, não um incidente com impacto confirmado. Portanto, serve como contexto defensivo, não para elevar o número de intrusões. Em termos de campanha, a região segue recebendo operações que combinam automação, engenharia social e monetização por extorsão.

Vulnerabilidades críticas

Não houve registro de CVEs críticos no material analisado para setembro de 2026 como fato do período. Isso não significa ausência de vulnerabilidades críticas exploradas na região, mas sim que o arquivo recebido não as documentou como parte do volume verificável do mês.

CVE Software Exploração Fonte
Não houve registro de CVEs críticos no material analisado n/d n/d Indicador mensal fornecido para setembro de 2026

A comparação com agosto mostra uma mudança visível. No mês anterior, haviam sido mencionados 16 CVEs críticos, enquanto em setembro o material verificável registra apenas quatro referências críticas no total dentro do indicador. Essa queda sugere que o mês foi mais dominado por publicações de leak sites e reivindicações de grupos do que pela exploração técnica de vulnerabilidades críticas descrita nas fontes recebidas.

Regulação e conformidade

Setembro registrou mais atividade regulatória documentada do que agosto, com seis movimentos contra um no mês anterior. Ainda não há uma virada regulatória uniforme na região, mas surgem mais sinais de reação institucional a incidentes, reclamações ou contextos de risco. A leitura correta é que autoridades e órgãos aparecem mais na conversa, embora nem sempre com resoluções definitivas.

O exemplo mais claro de conformidade e resposta foi o caso colombiano citado pelo Ministério da Justiça. Ali, foi informado um plano de recuperação tecnológica com canais alternativos para PQRS e documentos de suporte, operação parcial do SICOQ e indisponibilidade temporária do MICC. Além disso, o processo contou com apoio da Fiscalía, da COLCERT, da equipe DART da Microsoft e de parceiros do BID. Isso mostra uma resposta a incidente de grande porte, com impacto operacional real.

Na Argentina e no Brasil, o material mostra um contraste mais incômodo. Há múltiplas reclamações e registros de monitoramento, mas pouca confirmação oficial visível nos casos mais sensíveis. Essa falta de resposta pública não elimina o incidente, mas dificulta o enquadramento regulatório. No caso da Receita Federal, IntelFusions e TechStart destacam justamente a ausência de um comunicado oficial no fechamento de suas coberturas.

O sinal para compliance é duplo. Por um lado, as equipes precisam estar prontas para reportar e documentar rapidamente qualquer exfiltração ou interrupção. Por outro, devem assumir que a publicação em um leak site pode vir antes da validação formal do incidente. A gestão de crise e a preservação de evidências seguem mais importantes do que a disputa pública pela terminologia.

Países mais afetados na América Latina

Argentina

A Argentina concentrou vários dos casos mais claros do mês. O Poder Judicial de Jujuy foi o incidente mais sólido em termos de dados mencionados e atribuição sustentada, enquanto Hospifar e Vitar Group aumentaram a pressão sobre os setores de saúde e empresarial. Soma-se a isso a presença do Ministério da Educação em um resumo semanal e o antecedente do Sanatorio Modelo de Caseros, de agosto, que ajuda a entender a continuidade do risco, embora não conte como volume de setembro.

O padrão argentino combina governo, saúde e educação, três verticais especialmente sensíveis a ransomware. A principal leitura operacional é que os grupos não buscam apenas dinheiro, mas também visibilidade e pressão pública sobre sistemas com tolerância limitada a indisponibilidade. A multiplicidade de atores, Emperador, Titan e Qilin, também mostra que não há um único grupo monopolizando o país.

Brasil

O Brasil mostrou maior diversidade de setores e de grupos. Panzer atacou a K3G Solutions Brazil com uma exfiltração importante e ameaça de publicação integral, enquanto Emperador colocou a Receita Federal em seu portal de vazamentos. O país também aparece no contexto de saúde, telecom e TI, além da comparação mensal com várias referências a atividade de extorsão em setores críticos.

A relevância do Brasil em setembro não está apenas na quantidade de referências, mas na natureza das vítimas. A K3G Solutions opera próxima de infraestrutura tecnológica e de conectividade, e a Receita Federal tem um perfil estatal altamente sensível. Isso coloca o Brasil em uma interseção mais complexa de risco operacional e reputacional do que outros mercados regionais. Para o CISO local, a mensagem é que fornecedores e órgãos públicos podem ser igualmente atrativos.

México

O México apareceu com força no material, embora parte do contexto mais visível corresponda a publicações do fim de agosto ou a comparativos semanais. Em setembro, o país segue no radar pela presença de atores como TheGentlemen na análise regional e pela menção a setores agrícolas e tecnológicos em fontes de monitoramento. O país continua sendo um dos polos regionais mais observados por extorsão e ransomware.

A leitura mais prudente é que o México mantém posição alta na região, mas o volume estritamente datado de setembro dentro do material fornecido não é o mais alto da tabela do mês. Isso não reduz o risco. O que indica é que a conversa pública se distribuiu entre vários países, com maior visibilidade para Argentina e Brasil nos fatos melhor documentados.

Chile

O Chile não teve em setembro um novo caso de ransomware com a mesma densidade de evidência que Argentina ou Brasil dentro do material datado do mês, mas segue aparecendo no comparativo próximo pelo caso do Hospital Clínico Universidad de Chile, de agosto. Isso importa porque mostra continuidade setorial em saúde e ajuda a entender a intensidade regional do fechamento do mês anterior.

Em termos de setembro, o Chile funciona mais como país de referência do que como principal gerador de fatos verificados. Ainda assim, a exposição prévia de seu setor sanitário segue relevante para a avaliação regional, sobretudo porque os grupos observam as reações de hospitais e clínicas para adaptar táticas de pressão.

Colômbia

A Colômbia teve presença importante em regulação e resposta, mais do que em novos casos de ransomware confirmados dentro do material fornecido para setembro. O Ministério da Justiça publicou uma recuperação tecnológica com impacto operacional claro, e isso coloca o país no trecho mais avançado de maturidade de resposta pública do mês.

A leitura da Colômbia é útil porque introduz uma diferença em relação a outros países do informe. Ali, o incidente não fica reduzido a uma publicação em leak site, mas avança para contenção, canais alternativos e acompanhamento institucional. Para as equipes da região, esse é o tipo de resposta que convém replicar quando a continuidade dos serviços está em risco.

Paraguai e Bolívia

Não houve no material de setembro fatos verificáveis suficientes para construir uma leitura equivalente à da Argentina, do Brasil ou da Colômbia. Há menções periféricas no ecossistema de ameaças e na cobertura de contexto, mas elas não fazem parte do volume do mês para o eixo de ransomware. Por isso, o sinal regional desses países é secundário em setembro.

Peru e EUA

Peru e Estados Unidos aparecem sobretudo no material comparativo e no ecossistema de campanhas regionais, mas não concentram os fatos datados do período que sustentam este informe. Servem como contexto de operação de grupos com alcance ampliado, não como base do mês. Em um informe de ransomware regional, essa distinção é fundamental para não superestimar sinais secundários.

Tendências e sinais a monitorar

A principal tendência de setembro é a queda no número de fatos verificados em relação a agosto, mas não uma queda proporcional do risco. Os fatos verificados no período caíram de 537 para 399, os casos com ransomware ou extorsão como eixo primário recuaram de 281 para 157, e os CVEs críticos mencionados diminuíram de 16 para 4. Ao mesmo tempo, os movimentos regulatórios cresceram de 1 para 6, o que sugere uma resposta institucional mais visível.

O primeiro sinal a monitorar é a persistência de grupos ativos com perfis distintos. Emperador é novo e agressivo, Panzer combina exfiltração e pressão, Qilin mantém presença recorrente na Argentina, e Titan aparece em casos contra o setor de saúde argentino. Essa diversidade complica a defesa, porque não há um único TTP dominante que baste para explicar o mês inteiro.

O segundo sinal é a consolidação do modelo de leak site como principal veículo de pressão. Em setembro, boa parte dos fatos mais relevantes não veio acompanhada de evidência forense pública, mas de listagens, exigências e estimativas de dados. Isso obriga as equipes a medir não só a intrusão, mas também o risco de exposição pública, a gestão de credenciais e a possível reutilização de acessos.

O terceiro sinal é a concentração setorial. Saúde e governo seguem na parte alta do risco, mas telecom e TI mostram uma exposição específica pelo efeito cascata que têm sobre terceiros. Quando uma consultoria ou um provedor de conectividade cai, o incidente pode ter mais impacto a jusante do que na própria vítima. Essa é uma das lições mais claras de K3G Solutions.

O quarto sinal é que a atividade visível cai em volume, mas não em variedade. Setembro teve menos fatos do que agosto, embora o espectro de grupos, países e setores tenha permanecido amplo. Isso sugere um ambiente de ameaça mais fragmentado, não mais seguro.

Recomendações para equipes de segurança

As equipes na América Latina devem assumir que o padrão dominante continua sendo a extorsão com publicação, e não necessariamente o uso de criptografia visível. Isso muda as prioridades. A primeira é endurecer a gestão de credenciais, especialmente em órgãos públicos, saúde e fornecedores de tecnologia. Nos casos em que o material mostrou acesso a bases de dados e e-mail, o impacto potencial aumenta muito se as senhas não forem trocadas e os tokens não forem revogados rapidamente.

A segunda recomendação é preparar procedimentos específicos para denúncias em sites de vazamento. Não basta esperar a confirmação pública da vítima. Vale ter um playbook que inclua preservação de evidências, revisão de acessos privilegiados, bloqueio de contas suspeitas, validação de backups e coordenação com jurídico e comunicação. O tempo de resposta costuma ser menor que o tempo de confirmação.

A terceira é reforçar a segmentação e a minimização de privilégios em ambientes de saúde e governo. Os casos do mês mostram credenciais internas, bases de dados do WordPress e, no Brasil, documentação tributária sensível. Isso significa que uma intrusão inicial pode escalar rápido se os acessos estiverem conectados demais. A segmentação não impede a tentativa, mas limita o alcance.

A quarta é revisar a exposição de fornecedores. A K3G Solutions é um bom lembrete de que uma consultoria de telecom e TI pode virar ponto de entrada ou de impacto para muitas organizações na cadeia. As equipes devem avaliar MFA, rotação de segredos, visibilidade de logs e testes de restauração em toda a cadeia de suprimento digital.

A quinta é não descuidar do treinamento contra phishing e abuso de credenciais. Embora o indicador mensal tenha caído, o material mantém referências a táticas de engano, falsificação e coleta de senhas. Isso significa que a superfície humana segue fazendo parte do problema. O treinamento útil não é o genérico, e sim o que obriga o reporte de solicitações anômalas de acesso, MFA fatigue e mudanças fora de ciclo.

A sexta é observar a recuperação operacional, não só a detecção. O caso colombiano do Ministério da Justiça mostra que os canais alternativos precisam estar prontos antes do incidente, não depois. Se um serviço crítico cair, a capacidade de continuar operando por vias manuais ou semiautomáticas faz parte da resiliência real. Isso vale para Justiça, saúde, impostos e educação.

Perguntas frequentes

O que mudou mais entre agosto e setembro no sinal regional de ransomware?

Caiu o volume verificado e também recuou com força a quantidade de casos em que ransomware ou extorsão eram o eixo principal, de 281 para 157. Ao mesmo tempo, aumentaram os movimentos regulatórios documentados, de 1 para 6. A leitura detalhada está em Indicadores do período e Tendências e sinais a monitorar.

Que país reuniu os casos mais sólidos do mês e por quê?

Argentina e Brasil concentraram os fatos mais claros. A Argentina teve o Poder Judicial de Jujuy e menções a saúde e educação. O Brasil mostrou exfiltração significativa na K3G Solutions e uma alegação sensível sobre a Receita Federal. A comparação país por país está em Países mais afetados na América Latina.

Como devo ler um leak site quando não há confirmação pública?

É preciso tratá-lo como uma reivindicação ou alegação, não como uma violação validada. Em setembro houve 27 casos de mera menção em leak site e 100 casos não determináveis. A taxonomia correta está em Indicadores do período e em Ameaças e campanhas ativas.

Quais casos do mês envolveram exfiltração mais clara do que criptografia?

K3G Solutions Brazil é o caso mais nítido de exfiltração com pressão extorsiva, com 300 GB estimados e ameaça de publicação adicional. A Receita Federal foi uma alegação com exfiltração atribuída, mas sem confirmação oficial. O detalhe está em Incidentes relevantes.

Por que a saúde continua aparecendo tanto nestes relatórios?

Porque combina alta sensibilidade dos dados, necessidade de disponibilidade permanente e pressão reputacional. Em setembro houve referências à Hospifar na Argentina e à K3G Solutions em um perfil próximo a infraestrutura de terceiros, além de antecedentes regionais em saúde. A leitura setorial está em Panorama regional do mês e Países mais afetados na América Latina.

O que um CISO deve monitorar nesta semana se opera na região?

Credenciais, publicações em leak sites, atividade sobre fornecedores, mudanças em contas privilegiadas e a capacidade real de restauração. Também convém vigiar se há alegações sobre justiça, saúde ou tributos, porque são os setores que mais se repetem no material. As ações sugeridas estão em Recomendações para equipes de segurança.

Limitações do material

Este informe foi construído exclusivamente com o material fornecido e com a janela temporal declarada para setembro de 2026. Os 399 fatos verificados do período são a base de todos os indicadores, enquanto os 102 fatos de meses anteriores foram usados apenas como referência comparativa e os 14 sem data confirmada ficaram excluídos dos totais.

Um indicador em 0, em particular os CVEs críticos quando não aparecem no material analisado, significa que não surgiram neste conjunto documental, e não que não existam vulnerabilidades críticas exploradas na região. A mesma cautela se aplica às categorias com tipificação não determinável, que neste mês foram numerosas.

A diferença entre telemetria e incidentes também é central. As cifras de tentativas, bloqueios ou médias semanais de vendors não foram somadas a nenhum total de impacto confirmado. Se forem mencionadas na leitura, deve-se entender que são ruído automatizado ou medição agregada, e não intrusão validada.

O material analisado excluiu, por desenho, fontes não disponíveis na lista autorizada e publicações de redes sociais não permitidas como evidência. Também ficaram fora dos indicadores os fatos sem data confirmada. Por isso, este informe descreve o sinal verificável do mês, e não um inventário completo de tudo o que pode ter ocorrido na América Latina durante setembro.

Fontes