CiberLATAMbywhalemate
Relatório de inteligência

Varejo, e-commerce e consumo em setembro de 2026

Fraude, ransomware e uma CVE crítica marcaram setembro no varejo e e-commerce da América Latina, com foco em Brasil, Argentina

1 de out. de 202630 min de leitura
Varejo, e-commerce e consumo em setembro de 2026whalemateA plataforma para gerenciar o risco humano em cibersegurança.

Principais conclusões

Módulos mensais de referência

Estes módulos são preenchidos automaticamente com os fatos verificados e datados dentro do período. Cada um declara sua base e seu critério de contagem, de modo que os números se conciliem entre módulos. Esta é a leitura recorrente mês a mês; a análise posterior desenvolve os casos sem repetir este resumo.

Janela dos indicadores: 54 fatos com data em setembro de 2026. Os fatos de meses anteriores são usados apenas como marco comparativo na análise, nunca como volume deste período.

CIBERLATAM / WHALEMATE Painel mensal de sinal verificado setembro de 2026 · América Latina Ameaça predominante: Não classificada (24 de 53 fatos). Cobertura: 54 fatos com data em setembro de 2026 FATOS VERIFICADOS 53 base do período: contagem total a partir de baixo, mede-se sobre este total RANSOMWARE / EXTORSÃO 6 2 exfiltração sem criptografia (extorsão simples) · 1 apenas menção em site de vazamento · 3 INCIDENTES SEM TIPIFICAÇÃO 11 brechas ou interrupções sem tipo de ameaça declarado FRAUDE / PHISHING 3 campanhas de fraude documentadas REGULAMENTAÇÃO 1 normas, resoluções ou sanções CVEs ÚNICOS 1 CVE-2026-75650
Painel mensal de sinal verificado — Base: 53 fatos verificados com data no período para a América Latina.
MÓDULO FIXO MENSAL Distribuição por eixo de ameaça setembro de 2026 · América Latina Cada evento conta em apenas um eixo, portanto a soma é exatamente 53. "Incidentes sem tipificação" é o resíduo. Sem classificação 24 Incidentes 11 Vulnerabilidades 8 Ransomware 6 Fraude 3 Regulamentação 1
Distribuição por eixo de ameaça — Cada evento é atribuído a um único eixo, conforme sua tipificação; a soma fecha com os 53 eventos do período.
MÓDULO FIXO MENSAL Distribuição setorial do sinal setembro de 2026 · América Latina Base: 53 fatos do período · soma 76 porque 19 fatos se classificam em mais de um setor. Setor público / OIV 18 Outros / sem setor identi… 16 Varejo / consumo 12 Finanças 11 Tecnologia 10 Telecom 7 Saúde 1 Energia 1
Distribuição setorial do sinal — Classificação heurística por setor da vítima. Um fato pode atingir mais de um setor, por isso a soma pode superar a base.
MÓDULO FIXO MENSAL Distribuição geográfica da sinalização setembro de 2026 · América Latina Cada fato é atribuído a um único país ou à cobertura regional, portanto a soma é exatamente 53 de 53 fatos de… Regional 19 Argentina 8 Brasil 8 Chile 6 México 6 EUA 6
Distribuição geográfica da sinalização — Fatos verificados do período agrupados por país ou cobertura regional; cada fato conta uma única vez.

Resumo executivo

O fechamento de setembro de 2026 para varejo, comércio eletrônico e consumo massivo na América Latina foi marcado por três frentes de risco que convém distinguir com precisão: vulnerabilidades críticas em plataformas de comércio digital, fraudes de pagamento embutidas em páginas de checkout e uma sequência de alegações de extorsão/ransomware contra marcas do setor que, em vários casos, não chegaram a uma confirmação pública independente. Essa distinção importa porque muda a leitura operacional para as equipes de segurança, a priorização de patches e, sobretudo, a resposta jurídica e de continuidade do negócio. No material do período aparece uma combinação pouco comum: por um lado, uma falha de alto impacto em Adobe Commerce e Magento com exploração ativa e recomendação oficial de correção imediata; por outro, campanhas que adulteravam QR e códigos copia e cola de Pix em lojas brasileiras; e, além disso, publicações em sites de vazamento ou agregadores de ransomware que mencionavam varejistas argentinos e chilenos, embora sem verificação independente suficiente para tratá-los como intrusões confirmadas.

A leitura mais relevante para CISOs do setor é que a superfície de ataque já não se limita ao core transacional nem ao perímetro do datacenter. O checkout de uma loja, a camada de plugins, o motor de templates e até a lógica de pagamento por QR viraram pontos de manipulação de alto valor. Em paralelo, os incidentes reportados por empresas como Forus mostram que o impacto pode se materializar como interrupção parcial de canais digitais sem afetar necessariamente lojas físicas, o que obriga a manter resiliência por canal e não apenas por organização. O mês também deixou um lembrete incômodo: quando um grupo afirma ter publicado dados em uma leak site ou quando um agregador registra uma vítima, isso não equivale automaticamente a exfiltração confirmada nem a criptografia. Neste informe, essa separação é mantida de forma estrita.

Panorama

O período mostra um ecossistema de varejo latino-americano pressionado em três frentes ao mesmo tempo. No campo técnico, a CVE-2026-75650 afetou Adobe Commerce e Magento Open Source, com exploração ativa reconhecida pelo próprio fabricante e alertas de órgãos de cibersegurança pedindo a identificação de versões vulneráveis e a aplicação imediata de correções. No campo de fraude transacional, a Kaspersky e alertas do Procon-SP relataram uma campanha que substituía códigos de pagamento de Pix em sites de comércio eletrônico brasileiros e desviava o dinheiro para contas controladas por criminosos. No campo reputacional e de extorsão, diferentes plataformas de monitoramento registraram alegações contra Diarco, Librería Santa Fe e Forus, mas o material disponível em vários desses casos não permitiu confirmar publicamente nem o criptografamento nem a exfiltração.

A leitura do mês muda quando esses três vetores são vistos em conjunto, e não como eventos isolados. Uma vulnerabilidade explorada no Magento pode servir tanto como vetor de intrusão quanto como facilitadora de fraude na web. Uma loja com o checkout adulterado pode não ter nenhum sistema criptografado e, ainda assim, sofrer perda econômica imediata. Já um leak site pode citar uma marca sem provar que houve acesso bem-sucedido. O varejo também tem uma particularidade estrutural, opera com várias camadas de terceiros, gateways, integradores, agências, provedores de hosting, ferramentas de analytics, suítes de marketing e, em alguns casos, desenvolvimentos sob medida, o que torna o risco de cadeia de suprimentos estrutural, e não excepcional.

Na dimensão geográfica, o Brasil concentrou a parte mais clara e acionável do mês por dois motivos. O primeiro é técnico: ali foi observada a campanha de Pix, na qual o elemento de pagamento foi alterado em sites de comércio eletrônico de pequeno e médio porte. O segundo é operacional: o Google Threat Intelligence Group e a Mandiant descreveram atividade da BREEZE COMET contra organizações brasileiras de serviços financeiros, varejo e comércio eletrônico, com foco em manipulação de sistemas de pagamento e software bancário. O Chile trouxe um caso corporativo com impacto operacional comunicado pela Forus, enquanto a Argentina apareceu sobretudo no plano de alegações de ransomware contra Diarco e Librería Santa Fe. O México, por sua vez, se destacou por uma investigação sobre uma suposta venda de bases de dados associadas a call centers, com referências comerciais a empresas do ecossistema de varejo e consumo, mas sem atribuição conclusiva a uma vítima específica.

Indicadores

Leitura dos indicadores

Os indicadores acima resumem o material analisado e não devem ser interpretados como uma medição de toda a região nem como a soma de eventos homogêneos. O número de CVEs críticas é uma referência ao material revisado neste relatório e não implica que não existam outras vulnerabilidades exploradas ativamente no mercado. No caso de ransomware ou extorsão, os cinco eventos incluem tanto confirmações operacionais quanto alegações em sites de vazamento e registros de terceiros. Por isso, a taxonomia do corpo separa de forma estrita o que foi confirmado do que apenas foi reivindicado.

Incidentes

Adobe Commerce e Magento: exploração ativa da CVE-2026-75650 e risco de impacto transversal

O evento técnico mais relevante do mês foi a vulnerabilidade CVE-2026-75650 em Adobe Commerce e Magento Open Source. A Adobe informou que a falha permitia execução remota de código arbitrário sem autenticação e que estava sendo explorada ativamente. O registro oficial do CVE a descreve como uma neutralização incorreta de elementos especiais em um mecanismo de templates, explorável sem interação do usuário e capaz de executar código arbitrário no contexto do usuário atual. Em paralelo, o Australian Cyber Security Centre a classificou como uma vulnerabilidade de execução remota de código não autenticada e alertou para exploração ativa. O CTIR Gov, tanto no alerta 85/2026 quanto no 90/2026, recomendou identificar versões vulneráveis e aplicar imediatamente as correções do desenvolvedor, além de detalhar o alcance das ramificações afetadas em Adobe Commerce e Magento, incluindo 2.4.9, 2.4.8, 2.4.7, 2.4.6, 2.4.5 e 2.4.4 com atualizações de agosto de 2026.

Do ponto de vista operacional, a relevância dessa falha não se limita ao risco de queda do site ou de alteração visual de páginas. Em ecossistemas de comércio eletrônico, uma RCE não autenticada pode abrir espaço para injeção de skimmers, roubo de credenciais, persistência no checkout, manipulação de métodos de pagamento ou pivoteamento para outros sistemas conectados. Por isso, o impacto potencial sobre confidencialidade, integridade e disponibilidade, apontado pelo CTIR Gov, deve ser entendido em sentido amplo. O principal risco para varejistas médios não é apenas que um atacante "entre", mas que permaneça tempo suficiente para transformar a plataforma de vendas em uma infraestrutura de fraude. Isso se conecta diretamente com a campanha de Pix observada no Brasil, a mesma classe de fraqueza ou de desatualização que permite uma intrusão pode ser explorada para manipular o momento crítico em que o cliente paga.

A sequência temporal também importa. A Adobe reconheceu a exploração ativa em 7 de setembro; a SecurityWeek informou no mesmo dia que a empresa havia corrigido mais de 170 vulnerabilidades e que a CVE-2026-75650 tinha pontuação CVSS 10/10; o Australian Cyber Security Centre publicou seu alerta em 9 de setembro e o CTIR Gov divulgou avisos no fim do mês. Essa cadência mostra que o risco circulou primeiro no plano técnico internacional e depois por organismos de resposta que ajudaram a definir prioridades de correção. Para um CISO de varejo, a leitura prática é que o tempo de exposição se mede em horas ou dias, não em ciclos trimestrais de troca de plataforma. Lojas que operam Magento como parte do front-end ou como camada de catálogo, mesmo com o motor de pagamentos terceirizado, devem tratar esse tipo de CVE como um incidente potencial de negócio, não como um simples tema de infraestrutura.

Um segundo ponto é que o material analisado não vincula tecnicamente essa vulnerabilidade à campanha de substituição de Pix. Ou seja, as duas coisas ocorreram no mesmo mês e ambas afetam o comércio eletrônico, mas não há base no material para afirmar causalidade direta. A coincidência, contudo, revela uma tendência mais ampla: o checkout virou um dos pontos de maior rentabilidade para o atacante, seja por exploração direta da plataforma, injeção de código, alteração do meio de pagamento ou abuso de componentes de terceiros. A defesa, então, precisa incluir hardening, monitoramento do DOM, validação de integridade de scripts, análise de mudanças em gateways e segregação rígida de privilégios administrativos.

Brasil: campanha que alterou QR e código copia e cola de Pix em lojas virtuais

A segunda grande frente do mês foi a campanha de fraude que alterava o QR Code e o código copia e cola de Pix em páginas de checkout de lojas virtuais brasileiras. O Procon-SP alertou os consumidores sobre a modalidade e recomendou verificar no aplicativo bancário o nome e o CNPJ do destinatário, e não apenas o valor, além de solicitar o contestamento da operação e a devolução pelo Mecanismo Especial de Devolução se o destinatário não correspondesse à compra. A Kaspersky, segundo a cobertura disponível, identificou que a campanha afetava 90 lojas virtuais pequenas e médias e desviava o pagamento para contas controladas por criminosos. A cobertura também informou que os sites afetados usavam Magento. O Olhar Digital acrescentou que a empresa recomendava atualizar o Magento, usar credenciais administrativas únicas e complexas e monitorar os sites de forma recorrente.

Do ponto de vista operacional, esse caso merece mais atenção que um incidente convencional de phishing porque a fraude é embutida na experiência transacional legítima. O cliente acredita estar pagando a loja correta, o comércio pode não detectar a alteração de imediato e o banco processa uma transferência para um destinatário que o consumidor não escolheu. É uma cadeia de confiança rompida dentro do próprio fluxo comercial. Além disso, ao interferir no checkout, o atacante captura um momento de máxima disposição do usuário para concluir o pagamento e reduz a probabilidade de dúvidas. A recomendação do Procon-SP de verificar nome e CNPJ no app bancário é importante porque leva parte da detecção para o lado do consumidor, mas isso não deve ser interpretado como substituto de controles do comércio. A responsabilidade de proteger o checkout não pode ser delegada ao cliente.

As informações atribuídas à Kaspersky e recuperadas por várias coberturas indicam um padrão de escala que combina precisão técnica com amplitude operacional. De um lado, o universo de 90 lojas pequenas e médias sugere um ator interessado em volume e automação, não necessariamente em um único alvo de alto valor. De outro, o uso de Magento como plataforma comum aponta para uma dependência tecnológica compartilhada que facilita a replicação do ataque. Isso é típico de campanhas em que código é inserido na página de pagamento para alterar o destino do QR ou do "copiar e colar" sem que necessariamente haja uma intrusão clássica no banco de dados. Para as equipes de segurança, isso significa que as detecções precisam olhar a integridade do front-end e não apenas os logs de transações ou a saúde do ERP.

Também há uma implicação legal e de continuidade de negócios. Um varejista que sofre esse tipo de alteração pode enfrentar reclamações de consumidores, devoluções, disputas com gateways de pagamento e uma erosão de confiança difícil de medir. Diferentemente do ransomware, em que o problema costuma se manifestar como indisponibilidade ou exfiltração, aqui o dano pode ser silencioso e cumulativo. Mesmo uma campanha curta pode gerar perdas desproporcionais se passar despercebida. Por isso, a defesa deve incluir análise de integridade de scripts, auditorias de mudanças no checkout, validação de terceiros que injetam código e alertas em tempo real para modificações no meio de pagamento. Também convém fazer testes periódicos de "pagamento de ponta a ponta" a partir de múltiplos pontos geográficos e com dispositivos diferentes, porque alguns skimmers só se ativam sob certas condições.

Chile: Forus e o incidente de cibersegurança com afetação parcial de sistemas

A Forus comunicou à Comissão para o Mercado Financeiro do Chile que tomou conhecimento de um incidente de cibersegurança causado por um agente externo e que ele afetou alguns de seus sistemas de informática. Dias depois, o Diario Financiero informou que a companhia disse ter ativado protocolos de prevenção, detecção e resposta com apoio de especialistas em cibersegurança e análise forense digital; afirmou que o incidente estava contido, que suas lojas físicas operavam normalmente e que os demais canais de venda apresentavam intermitências na recuperação. A empresa também declarou que não houve impacto sobre dados pessoais de clientes, colaboradores ou outras pessoas e que ainda não tinha informações suficientes para projetar efeitos financeiros sobre ativos, passivos ou resultados.

O caso é útil para diferenciar impacto operacional de impacto reputacional. Na narrativa pública, um incidente que "afeta alguns sistemas" pode soar genérico, mas para uma cadeia omnicanal isso pode significar interrupções na venda digital, problemas com estoques, atrasos em conciliação, degradação de integrações ou incapacidade temporária de processar certos fluxos logísticos. O fato de as lojas físicas continuarem operando normalmente sugere contenção parcial e uma possível compartimentação adequada entre canais. Mesmo assim, a recuperação intermitente de outros canais mostra que, mesmo sem evidência de exfiltração de dados pessoais, o negócio pode enfrentar atrito relevante. Para o CISO, a lição é que a continuidade deve ser desenhada por capacidade funcional, e não apenas por arquitetura de rede.

O material também trouxe alegações de terceiros que tentaram enquadrar o caso dentro de ransomware. A DarkField informou que forus.cl teria sido incluído em um site de vazamentos associado ao LockBit5; a Ransomware.live registrou forus.cl como vítima atribuída ao LockBit5; e a Kalir Brief informou que o site de vazamentos do LockBit listou a Forus como vítima. Nenhuma dessas fontes, por si só, demonstra a autenticidade da atribuição ou a existência de um vazamento efetivo. Por isso, o relatório mantém a classificação correta, alegação de ransomware/extorsão sem confirmação pública independente de criptografia ou exfiltração. Essa cautela não é um detalhe editorial menor; é a diferença entre um fato verificável e uma narrativa oportunista que pode não resistir à revisão forense.

Para o setor varejista, o caso Forus também ilustra a tensão entre declaração corporativa e expectativa externa. Quando uma empresa diz que o incidente está contido e que não há evidência de comprometimento de dados pessoais, o mercado costuma exigir mais detalhes, mas a própria companhia pode precisar de tempo para concluir a análise forense. Nesse intervalo, o ideal é manter uma comunicação honesta, objetiva e progressiva, com mensagens que distingam o que já se sabe, o que ainda não foi confirmado e o que segue em investigação. Em ambientes regulados, essa disciplina pode ser decisiva para evitar sobredeclarações ou interpretações equivocadas que compliquem a resposta.

Argentina: Diarco e Librería Santa Fe em listas de vazamentos sem confirmação pública

O caso argentino se moveu principalmente no plano das alegações. A IntelFusions informou que a INC Ransom incluiu a Diarco em um site de vazamentos durante a semana que terminou em 20 de setembro de 2026; a Ransomware.live registrou uma alegação contra diarco.com.ar atribuída à INC Ransom com descoberta em 17 de setembro e data estimada de ataque no mesmo dia; e a Galaxy Warden documentou que a INC Ransom incluiu diarco.com.ar em seu site de vazamentos, observando expressamente que a Diarco não havia confirmado publicamente a alegação nem existia verificação independente de intrusão ou exfiltração. Em paralelo, a Breach House registrou uma alegação de ransomware contra a Librería Santa Fe em 15 de setembro, a Galaxy Warden informou que The Gentlemen publicou santafelibros.com.ar em 14 de setembro e a HackerFeeds também o registrou como alvo no mesmo dia. A Ransomware.live ainda registrou uma alegação separada contra LIBRERIA SANTA FE A P SRL atribuída à Vexy Ransomware, com data estimada de ataque de 7 de setembro e volume declarado de 24,2 GB.

Aqui a leitura precisa é dupla. Primeiro, houve múltiplas referências de terceiros que colocaram marcas argentinas do varejo e do comércio eletrônico no radar de extorsionadores ou de listas de vazamento. Segundo, nenhuma dessas referências equivale, por si só, a uma confirmação pública de que a empresa sofreu um ataque com impacto comprovado. Em termos de taxonomia, isso se enquadra na categoria de reivindicação ou alegação de leak site, e não em um incidente confirmado de criptografia ou exfiltração. Para a gestão de risco, porém, a simples publicação em um leak site não deve ser ignorada. Ela pode ativar pedidos de informação, inquietação de clientes e pressão comercial, especialmente se a marca opera com alto volume de vendas online ou com cadeias logísticas sensíveis.

Também vale observar a heterogeneidade entre as alegações. No caso da Diarco, a coincidência entre várias fontes e a ausência de confirmação pública independente não permite elevar o fato a incidente verificado. Na Librería Santa Fe, a multiplicidade de referências a The Gentlemen e Vexy sugere atividade de denúncia ou extorsão em mais de uma plataforma, mas o material ainda não demonstra o alcance real nem se houve criptografia de ativos. Para uma equipe de inteligência, essa diferença importa porque afeta a hipótese de ameaça: um grupo que publica em várias fontes pode estar maximizando pressão reputacional, ou simplesmente duplicando registros sobre uma mesma reivindicação. Sem acesso a evidência forense, não convém inferir mais do que o material sustenta.

México: investigação sobre bases de dados associadas a call centers e referências comerciais ao varejo

O México trouxe um caso distinto, centrado em uma suposta venda de bases de dados no Telegram vinculadas a call centers. A Secretaría Anticorrupción y Buen Gobierno informou que detectou uma publicação localizada em 22 de setembro que oferecia, supostamente, mais de 12,9 milhões de registros com dados pessoais. A autoridade obteve uma amostra de 13.000 registros de 13 bases de dados e abriu uma investigação para determinar a origem e eventuais responsabilidades. O N+ descreveu que a Secretaria obteve essa amostra e anunciou investigações de ofício; o El País afirmou que a oferta estava associada a pelo menos 13 bases de dados; e o Xataka México informou que entre as referências comerciais identificadas apareciam Amazon, BBVA e Santander, ressaltando que a investigação seguia centrada em determinar de onde vinham os dados. O El Financiero, por sua vez, mencionou referências comerciais a empresas com operações de varejo, comércio eletrônico e consumo de massa, entre elas Amazon, Liverpool, Sam’s Club, Sears, Suburbia, Banco Walmart, Sanborns, C&A e Soriana, esclarecendo que a investigação não havia estabelecido que essas empresas tivessem sido vítimas de um ataque nem que os dados tivessem origem em seus sistemas.

Esse episódio é importante porque mostra um tipo de exposição diferente do ransomware e também distinto do skimming. Aqui não há confirmação de intrusão em uma organização varejista específica, mas uma investigação sobre um conjunto de registros cuja procedência continua em disputa. O risco para o varejo e o consumo de massa está no fato de que, mesmo que as marcas citadas não sejam necessariamente a origem do vazamento, seus nomes podem aparecer em bases de terceiros, call centers, campanhas de marketing, CRMs terceirizados ou integrações comerciais. Isso complica a atribuição e exige prudência analítica. Uma referência comercial em uma amostra não equivale automaticamente a uma vítima comprometida.

A cobertura também mostra que a investigação não se limitava ao setor privado. A autoridade mexicana abriu diligências para esclarecer quem seria responsável pela exposição e pela eventual venda, o que sugere uma dimensão regulatória com potenciais efeitos sobre fornecedores de serviços, processadores de dados e operadores de contato. Para os CISOs do setor, a lição operacional é que a governança de dados de terceiros precisa incluir rastreabilidade contratual, inventário de bases, minimização de dados e controles sobre exportações em massa. Se o ecossistema comercial de uma empresa depende de centrais de atendimento, brokers de leads ou integradores com acesso a informações de clientes, a exposição nem sempre virá do core da loja, mas de fluxos periféricos menos vigiados.

Brasil: BREEZE COMET e a pressão sobre sistemas de pagamento, banco e e-commerce

No nível do ator, setembro também consolidou a atenção sobre o BREEZE COMET, antes identificado como UNC5669. O Google Threat Intelligence Group e a Mandiant descreveram o ator como alguém que, desde 2024, mira organizações financeiras, varejistas e de comércio eletrônico no Brasil para manipular sistemas de pagamento e realizar transferências fraudulentas. A análise oficial também indica que o ator mira organizações autorizadas a operar por meio de software bancário, APIs e sistemas Pix, STR e Boleto, uma categoria que inclui processadores de pagamentos, exchanges e fornecedores de software financeiro, além de bancos, varejistas e comércios eletrônicos. O Google também detalhou que o BREEZE COMET usa quatro backdoors personalizados para manter acesso em ambientes comprometidos, mesmo depois que os defensores removem um dos pontos de entrada. A Expert Insights, comentando a pesquisa da Mandiant, informou que o grupo teria executado ao menos uma transferência fraudulenta de valor na casa das dezenas de milhares de dólares.

A importância desse material para o varejo e o comércio eletrônico é estratégica. O BREEZE COMET não parece buscar apenas uma intrusão pontual, mas o controle funcional de rotas de pagamento e autorização. Isso o torna especialmente perigoso para varejistas que dependem de integrações com bancos, gateways, APIs de conciliação e software financeiro. Em outras palavras, a camada de negócio que "fala" com o dinheiro vira o alvo principal. Essa orientação é coerente com a campanha de Pix observada por outros relatórios no mesmo país, embora o material não afirme que se trate do mesmo conjunto de operadores. O que ele mostra é um ecossistema criminoso com foco em desviar pagamentos, manter acesso e explorar a complexidade da infraestrutura de comércio digital brasileira.

Do ponto de vista defensivo, as recomendações da Mandiant sobre inspeção profunda de pacotes e descriptografia TLS são particularmente relevantes em um contexto em que os atacantes podem abusar de sites municipais comprometidos para hospedar cargas ou esconder suas comunicações. O alerta para não confiar apenas na reputação de domínios ou em listas de permitidos de domínios governamentais tem valor prático para todos os setores que usam allowlists rígidas. Em ambientes de e-commerce, uma política excessivamente confiada em origens "com reputação" pode deixar passar cargas maliciosas hospedadas em infraestruturas legítimas sequestradas. A lição é direta: o controle precisa se concentrar em comportamento, integridade e autenticidade da comunicação, e não apenas no nome do domínio.

Campanha de IA e skimming web: 105 projetos, 27 empresas comprometidas e foco em cartões

Em meados de setembro, a Gambit Security informou que entre 10 e 15 de setembro foram lançados 105 projetos de ataque e que ao menos 27 empresas foram comprometidas em diferentes graus dentro de uma campanha contra varejistas online. A pesquisa indicou que a atividade estava em curso e que havia começado em julho de 2026. A mesma fonte afirmou que mais de 600.000 dados de cartões de crédito não vencidos foram subtraídos de duas empresas e que scripts de skimming foram instalados em sites de cinco comércios eletrônicos. Segundo a nota, 488.372 cartões correspondiam aos Estados Unidos. Coberturas posteriores atribuíram a agentes de inteligência artificial o uso de ferramentas como Strix, Cairn e Hermes, e disseram que a atividade continuava; no entanto, essas peças jornalísticas são mais interpretativas do que primárias.

Esse caso deve ser lido com cautela metodológica. O material confirma a existência de uma campanha contra varejistas online e o comprometimento de ao menos 27 empresas em diferentes graus, mas a atribuição exata das cifras de cartões e a interpretação completa de como foram obtidos continuam em disputa na cobertura secundária. Por isso, a utilidade para este relatório não está em consolidar uma nova cifra total, mas em reconhecer a evolução do skimming web para operações mais automatizadas, potencialmente assistidas por IA, que buscam escalar a seleção de alvos e a persistência do código malicioso. O fato de a campanha ter começado em julho e seguir ativa em setembro indica também que não se tratou de uma explosão instantânea, mas de uma operação prolongada com capacidade de adaptação.

Para o varejo latino-americano, a implicação é que ataques de skimming já não devem ser vistos apenas como scripts rudimentares embutidos em sites pequenos. As campanhas modernas podem combinar automação, múltiplos projetos, reuso de infraestrutura e implantação flexível de código conforme a tecnologia detectada. Se uma equipe de segurança depende de revisões manuais ou de alertas estáticos, pode chegar tarde. São necessárias validações de integridade no checkout, controles sobre terceiros, revisão contínua de mudanças em templates, monitoramento de eventos de pagamento e análise de anomalias na saída de dados de formulários. O fato de a campanha ter afetado sites online e não necessariamente grandes marcas também sugere que os atacantes exploram com gosto o elo menos maduro da cadeia, e não apenas os alvos mais visíveis.

Países

Brasil

O Brasil foi, de longe, o país com maior densidade de fatos verificáveis no mês em varejo e comércio eletrônico. Quatro frentes se cruzaram ali: uma vulnerabilidade crítica explorada no Adobe Commerce e Magento; uma campanha de adulteração de Pix em páginas de checkout; a atividade da BREEZE COMET contra organizações financeiras, varejistas e de e-commerce; e referências secundárias a campanhas de skimming e ao uso de ferramentas de IA. A combinação não é casual. O Brasil tem alta adoção de Pix, forte penetração do comércio eletrônico e um ecossistema de pagamentos muito atrativo para grupos criminosos em busca de monetização rápida.

A lição para o país é que a fraude de pagamento não acontece em uma única camada. Ela pode começar com a exploração de uma vulnerabilidade de plataforma, seguir com a injeção de um script que altera um QR e terminar com o desvio dos fundos para uma conta de laranjas. Essa cadeia obriga a reforçar a defesa em vários pontos ao mesmo tempo, com patching acelerado, controle de integridade do front-end, monitoramento de gateways, validação das contas de destino e revisão do acesso administrativo. Em termos de maturidade, um varejista brasileiro não pode se limitar a proteger o servidor. Também precisa proteger a transação.

Chile

No Chile, o caso Forus mostrou um incidente de cibersegurança com impacto parcial sobre sistemas de TI e recuperação desigual entre canais. A empresa afirmou que suas lojas físicas operavam normalmente e que não houve afetação de dados pessoais, o que sugere uma contenção relativamente efetiva. Ainda assim, a simples interrupção de alguns sistemas já é suficiente para gerar atrito em vendas, logística e atendimento ao cliente, especialmente em modelos omnicanal em que caixa, estoque e plataforma digital estão conectados.

A leitura para o país é que a resiliência precisa ser testada em cenários de degradação parcial, e não apenas de queda total. As empresas de varejo chilenas, especialmente as que operam múltiplos canais, deveriam ensaiar como continuam vendendo, despachando e conciliando se o front-end digital ou certas integrações forem interrompidos. O caso também lembra que a atribuição inicial em leak sites pode ser enganosa. A menção da Forus em LockBit5 não equivale a uma filtragem confirmada.

Argentina

A Argentina apareceu principalmente por meio de alegações de ransomware contra Diarco e Librería Santa Fe. Nos dois casos, o material disponível incluiu publicações em sites de vazamento, registros de agregadores e notas de terceiros, mas não confirmou publicamente a intrusão nem a exfiltração. Isso não reduz a relevância do fato para a postura de risco, mas impede elevá-lo a incidente confirmado. Para o leitor CISO, essa diferença é essencial. Uma publicação em leak site pode exigir investigação e preparação de resposta, mas não deve ser confundida com um evento tecnicamente verificado.

A concentração dessas alegações em varejistas e livrarias também sugere que os atacantes seguem vendo valor em setores com relação direta com o consumidor e com capacidade de pressão reputacional. Mesmo quando não há evidência de criptografia, a simples exposição da marca em fóruns de extorsão pode afetar confiança, negociação com terceiros e percepção do mercado. Na Argentina, portanto, a prioridade operacional passa por fortalecer o monitoramento de leak sites, os planos de comunicação e a capacidade forense interna para distinguir ruído de incidentes reais.

México

O México não apresentou no período uma vítima varejista confirmada, mas sim uma investigação de grande escala sobre uma suposta venda de bases de dados associadas a call centers no Telegram. As referências comerciais a empresas de varejo, e-commerce e consumo massivo tornaram o caso materialmente relevante para o setor, embora a autoridade não tivesse estabelecido que essas companhias haviam sido vítimas nem que os dados provinham de seus sistemas. Essa prudência é importante porque evita sobreatribuições e permite focar o trabalho na rastreabilidade dos dados.

A implicação para varejistas e marcas de consumo é que a exposição de dados nem sempre nasce do core da loja. Call centers, campanhas de cobrança, programas de fidelidade, agências de marketing e provedores de atendimento ao cliente podem acumular informação suficiente para gerar um vazamento de grande volume. O México mostra assim a importância de governar o ecossistema estendido de atendimento e vendas. Se uma organização não sabe quais dados circulam fora do seu perímetro, dificilmente conseguirá responder quando eles aparecerem em uma oferta informal ou em uma investigação oficial.

Tendências e implicações regionais

A primeira tendência do mês é a consolidação do checkout como superfície prioritária de ataque. Já não basta pensar em malware de endpoint ou em ransomware de servidor. A combinação de uma vulnerabilidade crítica em Adobe Commerce/Magento com uma campanha de alteração de Pix em lojas virtuais mostra que o atacante vê o momento do pagamento como o ponto de maior retorno. Isso obriga a revisar não só a infraestrutura, mas também a integridade da experiência de compra. Na prática, o navegador do cliente passou a ser um ambiente de segurança que merece tanta atenção quanto o backend.

A segunda tendência é a fragmentação do impacto. No mesmo mês, coexistiram confirmações de exploração ativa, incidentes corporativos com afetação parcial, alegações em leak sites sem confirmação e uma investigação sobre dados supostamente colocados à venda. Para a defesa, isso é desafiador porque os sinais chegam misturados. Um CISO que trate todas essas fontes como equivalentes se expõe a sobrecarregar a equipe com ruído ou, pior, a subestimar uma ameaça real por tê-la confundido com uma reclamação não verificada. A disciplina taxonômica é, portanto, uma capacidade de segurança, não apenas editorial.

A terceira tendência é a regionalização dos métodos de fraude. No Brasil, Pix e Magento oferecem terreno fértil para manipular o pagamento; no Chile, a continuidade omnicanal condiciona o impacto; no México, o problema se desloca para o controle de dados dispersos em terceiros; na Argentina, o risco reputacional de leak sites mantém pressão sobre marcas de consumo. O mapa regional não é homogêneo, mas compartilha uma constante: a exposição do varejo depende cada vez mais de terceiros, integrações e fluxos de dados fora da loja principal.

A quarta tendência é a persistência de atores voltados à monetização rápida em infraestrutura de pagamento. BREEZE COMET ilustra uma classe de ameaça que mira bancos, APIs e software financeiro para executar transferências fraudulentas; a campanha de skimming web e a alteração de Pix mostram que o dinheiro é desviado em trânsito; e as alegações de ransomware funcionam como mecanismo complementar de pressão. Isso sugere que o modelo de negócio criminoso está se adaptando para extrair valor em vários pontos da cadeia comercial. A defesa deve assumir que o adversário não busca necessariamente destruir; muitas vezes, busca cobrar sem ser visto.

Recomendações para CISOs

  1. Priorizar a correção acelerada de Adobe Commerce e Magento Open Source, especialmente nas linhas afetadas citadas pela CTIR Gov e pela Adobe. Em plataformas críticas, o patch deve vir acompanhado de validação pós-correção e revisão de integrações, não apenas da aplicação do fix.

  2. Implementar controles de integridade no checkout. Isso inclui monitoramento de scripts de terceiros, comparação de hashes ou referências de recursos, alertas diante de mudanças em QR ou em elementos de copiar e colar e testes automatizados que validem o fluxo de pagamento em múltiplos navegadores e dispositivos.

  3. Revisar privilégios administrativos e credenciais únicas para ambientes de e-commerce. O material sobre a campanha de Pix e as recomendações atribuídas à Kaspersky apontam que o uso de credenciais complexas e exclusivas segue básico, mas ainda falta em muitas operações de médio porte.

  4. Segmentar a operação por canal. O caso Forus mostra que as lojas físicas podem continuar operando enquanto outros canais estão degradados. Isso exige arquitetura de resiliência, planos de contingência de estoque e procedimentos de continuidade específicos por canal.

  5. Preparar monitoramento de leak sites e fontes de terceiros com critérios de verificação. Nem toda menção equivale a incidente. A equipe de segurança deve ter um playbook para classificar alegações, solicitar evidências e decidir quando ativar a resposta formal.

  6. Ampliar a vigilância sobre terceiros que manipulam dados de clientes. Call centers, agências, integradores e fornecedores de suporte podem se tornar a origem da exposição mesmo quando a marca principal não foi comprometida diretamente.

  7. Revisar a proteção de pagamentos locais. No Brasil, a verificação de nome e CNPJ no app bancário é um controle útil para o cliente, mas o comércio precisa adicionar camadas de defesa para evitar a manipulação do meio de pagamento na origem.

  8. Evitar depender apenas da reputação de domínios. A investigação sobre BREEZE COMET e a observação de cargas hospedadas em sites comprometidos lembram que allowlists rígidos podem ser insuficientes diante de infraestrutura legítima sequestrada.

  9. Fortalecer a capacidade forense e de comunicação. Quando um incidente está contido, mas não encerrado, a empresa precisa falar com precisão: o que se sabe, o que não se sabe e o que segue em análise.

  10. Ensaiar cenários de fraude silenciosa. Nem todo incidente gera tela preta, alguns apenas desviam dinheiro ou alteram a transação. Esse tipo de exercício deve entrar nos simulados executivos.

Limitações do material

O material analisado oferece boa visibilidade sobre vulnerabilidades críticas, alertas oficiais e várias alegações de extorsão ou ransomware, mas a cobertura é desigual por país e por tipo de evento. Em várias peças, a informação vem de agregadores ou de notas secundárias que reportam o que terceiros disseram, por isso a atribuição deve ser tratada com cautela. Além disso, a ausência de fatos no material não significa ausência de incidentes na região, apenas indica que eles não apareceram na base revisada para este relatório.

Também convém lembrar que os fatos de meses anteriores servem apenas como contexto comparativo e não fazem parte do volume do período. As cifras de telemetria ou de campanhas de vendors não devem ser confundidas com incidentes de negócio confirmados. Nesta edição, por exemplo, os alertas sobre atividade de BREEZE COMET ou a campanha de skimming descrevem contexto real de ameaça, mas não devem ser somados mecanicamente aos casos corporativos confirmados ou às alegações de leak site.

Perguntas frequentes

Que tipo de risco dominou o mês para varejo e e-commerce?

Dominou uma mistura de vulnerabilidades críticas em plataformas de comércio, fraude no checkout e alegações de ransomware sem confirmação uniforme. O ponto mais importante para a defesa não foi apenas a intrusão, mas a manipulação do momento do pagamento e a exposição de dados em ecossistemas de terceiros.

Houve incidentes confirmados de ransomware contra marcas varejistas?

Houve várias alegações e registros de terceiros contra marcas da Argentina e do Chile, mas, nos casos revisados, nem sempre houve confirmação pública independente de criptografia ou exfiltração. Por isso, o relatório separa com cuidado o que foi confirmado do que foi apenas reivindicado.

Qual foi o alerta técnico mais urgente?

A vulnerabilidade CVE-2026-75650 em Adobe Commerce e Magento Open Source, porque o próprio fabricante informou exploração ativa e órgãos oficiais recomendaram correção imediata. Para varejistas com Magento, isso se traduz em prioridade máxima de correção e validação de integridade.

O que um CISO do setor deveria revisar primeiro?

Primeiro, a integridade do checkout e a exposição de suas plataformas Magento/Adobe Commerce. Depois, os controles de terceiros que manipulam dados ou pagamentos, a continuidade por canal e a capacidade de distinguir uma alegação de uma intrusão confirmada.

A ausência de CVEs no indicador significa que não houve vulnerabilidades críticas?

Não. Significa que, no material analisado para este relatório, não se consolidou uma lista adicional de CVEs além do caso destacado. Isso não implica que não tenham existido outras vulnerabilidades críticas exploradas na região durante o mês.

Fontes